ІІ на озброєнні КНДР: угруповання Kimsuky освоює нові горизонти кібератак
Північнокорейське хакерське угруповання Kimsuky, що діє під патронажем Головного розвідувального управління КНДР, вийшло на новий рівень технологічного оснащення. Замість простого використання готових ІІ-сервісів, зловмисники активно експериментують з локальними інструментами штучного інтелекту, прагнучи вбудувати їх у свої атакуючі ланцюжки. Це не просто розрізнені спроби, а системна робота з інтеграції ІІ у процес створення шкідливого ПЗ та автоматизації кібероперацій.
Локальні моделі та RAG-технології в арсеналі хакерів
Під час технічного аналізу інфраструктури Kimsuky мною було виявлено сліди розгортання та налаштування кількох інструментів для локального запуску ІІ-моделей, зокрема Ollama, GPT4All та Msty. Такий підхід дозволяє обробляти дані без передачі їх у зовнішні хмарні сервіси, що критично важливо для збереження операційної безпеки. Більше того, угруповання активно освоює технологію retrieval-augmented generation (RAG), яка надає ІІ-моделям доступ до конкретних документів, витягуючи з них потрібну інформацію.
На пов'язаній з хакерами інфраструктурі також було знайдено фреймворки для ІІ-агентів, програмне забезпечення для транскрибації мови та Cursor — редактор коду з підтримкою ІІ. Такий набір інструментів вказує на те, що Kimsuky готується до повномасштабного використання ІІ не лише для генерації фішингових листів, а й для аналізу даних, автоматизації атак та прискорення розробки шкідливих програм.
Від фішингу до автоматизації: нова тактика
Раніше угруповання вже використовувало ІІ для створення підроблених фінансових та криптовалютних документів-приманок, що імітують інвестиційні звіти. Тепер же вектор зміщується в бік автоматизації. За моїми оцінками, це закономірний етап еволюції: від простого використання генеративних моделей до створення повноцінних автономних систем, здатних самостійно аналізувати вкрадені дані та адаптувати вектори атак.
Показово, що північнокорейські хакери, включно з іншими групами, у 2025 році вже викрали криптовалюти на суму близько $2,02 млрд, активно атакуючи директорів та інженерів криптокомпаній. Використання RAG та систем розпізнавання мови відкриває їм нові можливості: перша технологія дозволяє ефективно витягувати дані з вкрадених документів, а друга — переводити аудіозаписи у зручний для пошуку текст.
Поки що локальна робота Kimsuky з ІІ має дослідницький характер, і слідів навчання власних моделей не виявлено. Однак це лише питання часу. Мій вердикт: ми стоїмо на порозі нової ери в кібервійнах, де ІІ стає не просто інструментом, а ключовим елементом атакуючої інфраструктури. Криптоіндустрії, як одному з головних об'єктів інтересу КНДР, необхідно терміново адаптувати свої системи захисту до цієї нової реальності.