Північнокорейські хакери Kimsuky озброїлися локальним ШІ для полювання на криптокомпанії

Аналіз інфраструктури північнокорейського угруповання Kimsuky виявив тривожну тенденцію: хакери активно інтегрують локальні великі мовні моделі (LLM) у свої атакуючі ланцюжки, націлені на криптовалютні та фінансові організації. Це вже не експерименти, а системна підготовка до нового покоління кіберзагроз.
Офлайн-ШІ як зброя
Під час технічної розвідки мені вдалося виявити, що Kimsuky розгорнула у себе середовища на базі Ollama, GPT4All та Msty. Ключова особливість цих інструментів — повна автономність. Вони працюють офлайн, використовуючи метод Retrieval-Augmented Generation (RAG), що дозволяє обробляти запити без передачі даних у хмарні сервіси. Це критично важливо для зловмисників: так вони уникають розкриття своїх операційних деталей і слідів через публічні API.
В арсеналі групи також знайдено бібліотеки та фреймворки для вбудовування мовних моделей у власне ПЗ, асистент для програмування Cursor та інструменти розпізнавання мовлення. Такий набір свідчить про те, що ШІ використовується не точково, а як фундамент для автоматизації всього циклу атаки — від написання шкідливого коду до аналізу даних і генерації фішингових сценаріїв.
Фішинг нового покоління
Окремої уваги заслуговує застосування генеративного ШІ для створення фішингових документів. Kimsuky продовжує генерувати переконливі матеріали про цифрові активи, інвестиційні стратегії та фінтех-сервіси. Деякі з них імітують документи корейської ШІ-платформи для інвестицій, вирізняючись природною мовою та професійним оформленням. Це вже не просто листи з помилками, а високоякісні підробки, здатні обманути навіть досвідчених співробітників.
Примітно, що угруповання робить ставку на готові технології, а не на навчання власних моделей. Це знижує поріг входу та прискорює адаптацію до нових захисних заходів. Нагадаю, що в серпні криптобіржа Bybit подала цивільний позов проти КНДР та Lazarus Group, що підкреслює масштаб загрози з боку північнокорейських хакерів.
Мій висновок: Використання локальних LLM — це стратегічний зсув у тактиці Kimsuky. Галузь має готуватися до того, що фішинг стане ще більш персоналізованим, а шкідливе ПЗ — адаптивним. Компаніям слід переглянути свої протоколи безпеки, приділяючи особливу увагу поведінковому аналізу та навчанню співробітників розпізнаванню синтетичних, але бездоганно оформлених загроз.