Північнокорейські хакери з Kimsuky озброїлися локальним ШІ для атак на криптоіндустрію

Аналітики південнокорейської компанії Genians зафіксували тривожний тренд: угруповання Kimsuky, що діє в інтересах КНДР, перейшло від експериментів зі штучним інтелектом до його практичного застосування в кібератаках на криптовалютні та фінансові організації. Це не просто черговий витік, а системний зсув у тактиці північнокорейських хакерів, які активно інтегрують локальні мовні моделі у свій арсенал.
Офлайн-інструменти: новий ступінь скритності
В інфраструктурі Kimsuky виявлено локальні LLM-середовища на базі відкритих платформ Ollama, GPT4All та Msty. Ключова особливість цих рішень — повна автономність. Використовуючи метод Retrieval-Augmented Generation (RAG), хакери обробляють запити без звернення до хмарних сервісів, що мінімізує ризик виявлення та перехоплення даних. Це означає, що північнокорейські оперативники можуть аналізувати вкрадену інформацію та готувати атаки в повністю ізольованому середовищі.
Окрім цього, в інфраструктурі групи знайдено бібліотеки та фреймворки для вбудовування мовних моделей у власне ПЗ, а також ІІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Така комбінація вказує на те, що Kimsuky не просто використовує ІІ для генерації текстів, а будує повноцінний конвеєр автоматизації — від аналізу даних до написання шкідливого коду.
Фішинг нового покоління
Особливу увагу привертає використання генеративного ІІ для створення фішингових матеріалів. За даними моїх досліджень, група генерує документи про цифрові активи, інвестиційні стратегії та фінтех-сервіси, які практично не відрізнити від легітимних. Частина таких матеріалів імітувала документи корейської ІІ-платформи для інвестицій — з природною мовою та професійним оформленням. Це вже не масова розсилка, а точкові, високоякісні фішингові кампанії, розраховані на обман навіть досвідчених спеціалістів.
У Genians підкреслюють: Kimsuky вже не тестує ІІ, а готує його до бойового застосування. Пріоритет надається використанню готових технологій, а не навчанню власних моделей, що дозволяє групі швидко масштабувати атаки. Нагадаю, що в серпні криптобіржа Bybit уже подала цивільний позов проти КНДР та Lazarus Group, що підкреслює зростаючу загрозу з боку північнокорейських хакерів.
Моя експертна оцінка: Використання локальних LLM — це еволюційний крок, який робить атаки Kimsuky значно стійкішими до традиційних методів кіберзахисту. Фінансовим та криптокомпаніям варто переглянути свої протоколи безпеки, приділяючи особливу увагу поведінковому аналізу та моніторингу аномалій, а не лише сигнатурам відомих загроз.