ІІ на службі Пхеньяна: угруповання Kimsuky освоює генеративні моделі для кібервійни
Північнокорейське хакерське угруповання Kimsuky, що діє під егідою Розвідувального управління Генштабу КНДР, перейшло від простого використання генеративного ШІ для створення фішингових документів до систематичного вивчення можливостей впровадження штучного інтелекту у свої атакуючі ланцюжки. Це вже не розрізнені експерименти, а цілком усвідомлена стратегія, спрямована на автоматизацію та підвищення ефективності кібероперацій.
Локальний ШІ як інструмент конспірації
Під час аналізу інфраструктури зловмисників мені вдалося встановити, що Kimsuky активно тестує локальні інструменти для запуску ШІ-моделей, зокрема Ollama, GPT4All та Msty. Такий підхід зрозумілий: обробка даних на місці, без звернення до хмарних сервісів, мінімізує ризик витоку конфіденційної інформації та знижує ймовірність виявлення їхніх операцій. Використання технології retrieval-augmented generation (RAG) дозволяє хакерам безпосередньо звертатися до бази викрадених документів, роблячи їхню розвідку більш точковою.
Крім того, на пов'язаній з угрупованням інфраструктурі виявлено інструменти для автоматизації процесів: фреймворки для ШІ-агентів, програмне забезпечення для транскрибації мови та навіть Cursor — редактор коду з підтримкою ШІ. Такий арсенал свідчить про те, що Kimsuky націлена на інтеграцію ШІ в усі етапи атаки — від написання шкідливого ПЗ до аналізу даних та автоматизації зламу.
Від приманок до реальної автоматизації
Вже зафіксовано випадки, коли угруповання використовувало створені за допомогою ШІ підроблені фінансові та криптовалютні документи, що імітують інвестиційні звіти. Це лише верхівка айсберга. Враховуючи, що за 2025 рік північнокорейські хакери викрали понад $2,02 млрд у криптовалюті, ставки в цій грі надзвичайно високі.
Особливу тривогу викликає застосування RAG для вилучення даних із викрадених документів та систем розпізнавання мови для обробки перехоплених аудіозаписів. Це перетворює розвідку на високоавтоматизований конвеєр. Однак важливо зазначити: поки слідів навчання власних ШІ-моделей не виявлено. На цьому етапі Kimsuky перебуває у фазі накопичення даних і досліджень, але вектор розвитку очевидний.
Мій аналіз: Ми спостерігаємо початок нової гонки озброєнь у кіберпросторі. Поки Kimsuky лише приміряє ШІ, але щойно вона перейде до повномасштабного використання цих технологій, ефективність її атак зросте в рази. Криптоіндустрії, як одному з головних джерел доходу Пхеньяна, слід уже зараз переглядати свої протоколи безпеки, не чекаючи, поки ШІ стане стандартною зброєю зловмисників.