Новини криптоміра

11.08.2026
11:40

КНДР озброюється ШІ: угруповання Kimsuky освоює генеративні моделі для кібервійни

Розвідувальна спільнота фіксує тривожну тенденцію: північнокорейське хакерське угруповання Kimsuky, що діє під егідою Головного розвідувального управління КНДР, переходить від простого використання ШІ до системного впровадження цієї технології у свої атакуючі ланцюжки. Мої останні дослідження в цій галузі вказують на те, що ми стоїмо на порозі нової ери в кіберконфліктах, де генеративні моделі стають не просто інструментом, а повноцінним елементом інфраструктури зловмисника.

Локальний ШІ: нова тактика безпеки

На відміну від багатьох інших гравців, Kimsuky робить ставку на локальні, а не хмарні, ШІ-рішення. На зараженій інфраструктурі було виявлено сліди розгортання та налаштування таких фреймворків, як Ollama, GPT4All і Msty. Такий підхід не випадковий: він дозволяє обробляти викрадені дані, не передаючи їх у зовнішні сервіси, що багаторазово знижує ризик виявлення та перехоплення трафіку. Це прямий доказ того, що група ретельно продумує операційну безпеку на кожному етапі.

Більше того, в арсеналі зловмисників знайдено повний набір для автоматизації: від технології RAG (retrieval-augmented generation), що дає моделям доступ до конкретних документів, до ШІ-агентів, систем розпізнавання мовлення і навіть редактора коду Cursor. Очевидно, що північнокорейські фахівці не обмежуються простими експериментами, а цілеспрямовано будують конвеєр для розробки шкідливого програмного забезпечення та аналізу великих масивів викраденої інформації.

Від фішингу до повної автоматизації

Раніше група вже використовувала ШІ для створення переконливих підроблених фінансових і криптовалютних документів-приманок, що імітують інвестиційні звіти. Тепер же вектор зміщується в бік складніших завдань. За моїми оцінками, ця еволюція — від генерації контенту до автоматизації атак — є логічним кроком. Враховуючи, що за 2025 рік північнокорейські угруповання викрали в криптовалюті $2,02 млрд, потенціал для масштабування таких операцій за допомогою ШІ величезний.

Ключові ризики, які я виділяю, пов'язані із застосуванням RAG для вилучення даних із викрадених документів і використанням систем розпізнавання мовлення для перетворення аудіозаписів у зручний для читання текст. Це перетворює хаотичні масиви даних на структуровані розвіддані, які можна використовувати для подальших цілеспрямованих атак.

Поки що слідів навчання власних моделей не виявлено, що свідчить про те, що Kimsuky перебуває на етапі накопичення даних і досліджень. Однак це лише питання часу. На мою професійну думку, індустрії безпеки необхідно готуватися до того, що ШІ стане стандартною зброєю в арсеналі APT-груп, і поточна ситуація з Kimsuky — лише перший дзвінок, що попереджає про майбутню хвилю високоавтоматизованих і важкодетектованих атак.