КНДР виводить кібервійну на новий рівень: Kimsuky освоює ШІ для автоматизації атак
Північнокорейське хакерське угруповання Kimsuky, що діє під егідою Розвідувального управління Генштабу КНДР, переходить від простого використання генеративного ШІ до системного впровадження цієї технології у свої кібератаки. Мій аналіз показує, що це вже не розрізнені експерименти, а продумана стратегія з модернізації всього циклу зламу — від розробки шкідливого програмного забезпечення до автоматизації фішингових кампаній.
Під час технічного розслідування виявлено, що Kimsuky активно освоює інструменти для локального запуску моделей ШІ, включно з Ollama, GPT4All та Msty. Такий підхід не випадковий: локальна обробка даних зводить до мінімуму ризик витоку конфіденційної інформації та викрадених даних у зовнішні хмарні сервіси. Крім того, хакери застосовують технологію retrieval-augmented generation (RAG), яка дозволяє ШІ-моделям оперативно вилучати та аналізувати інформацію з вибраних документів.
Інструментарій для нової ери кібератак
На пов'язаній з групою інфраструктурі виявлено цілий арсенал: фреймворки для ШІ-агентів, програмне забезпечення для транскрибації мови в текст та Cursor — редактор коду з підтримкою ШІ. За моєю оцінкою, такий набір свідчить про те, що Kimsuky готується до повної автоматизації процесів: від генерації коду для шкідливих програм до аналізу великих масивів даних та координації атак. Йдеться не про банальні вироби, а про створення конвеєра з виробництва кіберзагроз.
Варто зазначити, що раніше група вже використовувала ШІ для створення підроблених фінансових та криптовалютних документів-приманок, що імітують інвестиційні звіти. Тепер же, на основі зібраних даних, можна стверджувати: Kimsuky систематично вивчає способи практичного впровадження ШІ, починаючи з розробки шкідливого програмного забезпечення і закінчуючи вдосконаленням методів зламу. При цьому, попри активне дослідження, слідів навчання власних моделей поки що не виявлено — група покладається на готові рішення.
Особливу тривогу викликає поєднання ШІ з атаками на криптоіндустрію. Лише за 2025 рік північнокорейські групи викрали в криптовалюті $2,02 млрд. Технологія RAG дозволяє вилучати дані з викрадених документів, а системи розпізнавання мови переводять аудіоперехоплення у зручний для пошуку текст. Це кардинально підвищує ефективність шпигунства та крадіжки коштів.
Моя експертна думка: впровадження ШІ в арсенал Kimsuky — це не просто черговий виток гонки озброєнь у кіберпросторі. Це сигнал про те, що державні хакери починають використовувати ШІ як повноцінний інструмент масштабування атак. Криптобіржам та фінансовим інститутам необхідно терміново переглядати свої системи захисту, оскільки автоматизовані атаки на основі ШІ здатні обходити традиційні сигнатури та швидше адаптуватися до контрзаходів. Ми стоїмо на порозі нової ери, де швидкість і складність кіберзагроз зростатимуть експоненційно.