Kimsuky озброюється локальним ШІ: новий виток атак на криптоіндустрію

Північнокорейське хакерське угруповання Kimsuky, відоме своїми кібератаками на фінансовий сектор, перейшло до використання локальних великих мовних моделей (LLM) для полювання на криптовалютні компанії. Це тривожний сигнал, який вказує на еволюцію тактики зловмисників: вони відмовляються від хмарних сервісів на користь автономних систем, що робить їхні дії менш помітними та складнішими для відстеження.
Офлайн-інструменти як нова зброя
Під час технічного аналізу інфраструктури угруповання мені вдалося виявити розгорнуті середовища на базі Ollama, GPT4All та Msty. Ці платформи працюють повністю офлайн і підтримують метод Retrieval-Augmented Generation (RAG). Ключова перевага для хакерів — можливість обробляти дані без надсилання запитів до зовнішніх хмарних сервісів, що виключає витік трафіку та знижує ризик виявлення.
Окрім цього, в арсеналі Kimsuky виявлено бібліотеки та фреймворки для інтеграції мовних моделей у власне шкідливе програмне забезпечення, а також ІІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Це свідчить про те, що група не просто експериментує з технологією, а системно впроваджує її в повний цикл атак — від розробки експлойтів до автоматизації процесів.
Від тестів до реальних операцій
Очевидно, що Kimsuky вже вийшла за межі «пробного» використання ІІ. Пріоритетом стало застосування готових відкритих рішень, а не навчання власних моделей з нуля. Такий підхід дозволяє економити ресурси та швидко адаптувати інструменти під конкретні завдання. Особливу увагу привертає використання генеративного ІІ для створення фішингових документів, що імітують матеріали про цифрові активи, інвестиційні стратегії та фінтех-сервіси. Деякі з цих файлів були стилізовані під документи корейської інвестиційної ІІ-платформи та вирізнялися високим ступенем реалістичності — природна мова та професійне оформлення роблять їх практично невідрізнимими від легітимних.
Нагадаю, що в серпні криптобіржа Bybit уже подала цивільний позов проти КНДР та Lazarus Group, що підкреслює масштаб загрози з боку північнокорейських кіберзлочинців.
Мій аналіз: Використання локальних LLM — це логічний крок у гонці озброєнь у кіберпросторі. Поки регулятори та компанії лише обговорюють ризики ІІ, зловмисники вже активно застосовують його для підвищення ефективності атак. Криптоіндустрії варто переглянути свої протоколи безпеки, роблячи ставку на поведінковий аналіз та моніторинг аномалій, а не лише на традиційні методи захисту периметра.