Північнокорейські хакери Kimsuky освоюють ШІ: нова ера кібератак
Групування Kimsuky, що діє під егідою північнокорейської розвідки, перейшло від простого використання генеративних нейромереж до систематичного впровадження ШІ у свої атакувальні ланцюжки. Це вже не розрізнені експерименти, а повноцінна стратегія модернізації кіберзброї.
Мій аналіз показує, що Kimsuky активно тестує локальні інструменти для запуску ШІ-моделей, зокрема Ollama, GPT4All та Msty. Такий підхід не випадковий: локальна обробка даних мінімізує ризик витоку конфіденційної інформації до зовнішніх хмарних сервісів, що критично важливо для групування, яке працює в умовах тотальної ізоляції.
Технологічний арсенал: від RAG до Cursor
В інфраструктурі зловмисників виявлено не лише фреймворки для запуску моделей, а й більш просунуті рішення. Йдеться про технологію retrieval-augmented generation (RAG), яка дозволяє ШІ звертатися до конкретних документів, а також про системи розпізнавання мовлення для переведення аудіофайлів у текст. Додатково хакери використовують Cursor — редактор коду з ШІ-підтримкою, що вказує на автоматизацію розробки шкідливого програмного забезпечення.
За моїми оцінками, такий набір інструментів свідчить про прагнення Kimsuky вбудувати ШІ в усі етапи атаки: від написання коду до аналізу здобутих даних. Це вже не просто фішинг із підробленими документами, створеними нейромережами, а комплексна автоматизація розвідувальної діяльності.
Криптовалютний слід і ризики для індустрії
Особливу тривогу викликає активність групування у криптовалютній сфері. Раніше Kimsuky використовувала ШІ для створення підроблених фінансових документів-приманок, що імітують інвестиційні звіти. Ці файли націлені на директорів та інженерів криптокомпаній. За галузевими даними, за 2025 рік північнокорейські групування викрали $2,02 млрд у криптовалюті, і ШІ-інструменти лише посилюють їхні можливості.
Ключові ризики, які я бачу: технологія RAG дозволяє вилучати дані з викрадених документів, а системи розпізнавання мовлення перетворюють перехоплені аудіозаписи на зручний для пошуку текст. Це створює серйозну загрозу для конфіденційності корпоративних переговорів.
Поки що дослідження показують, що робота Kimsuky зі ШІ перебуває на стадії накопичення даних і вивчення можливостей — слідів навчання власних моделей не виявлено. Однак це лише питання часу. Північнокорейські хакери методично готують ґрунт для повномасштабного використання ШІ у своїх операціях, і індустрії кібербезпеки варто готуватися до нової хвилі атак.
Моя експертна думка: впровадження локальних ШІ-інструментів — це стратегічний крок, який робить атаки Kimsuky менш передбачуваними та більш автономними. Криптобіржам і фондам слід переглянути свої протоколи безпеки, приділяючи особливу увагу перевірці документів та аудіозаписів, які можуть бути згенеровані штучним інтелектом.