Кібервійна нового покоління: хакери КНДР освоюють ШІ для створення шкідливого програмного забезпечення
Розвідувальні структури КНДР, зокрема сумнозвісне угруповання Kimsuky, вийшли на новий рівень технологічної підготовки. Мій аналіз показує, що ці кіберзлочинці, які діють під егідою Головного розвідувального управління, активно експериментують із локальними інструментами штучного інтелекту. Йдеться не про розрізнені тести, а про системне вивчення можливостей ШІ для модернізації своїх атакуючих арсеналів.
Локальний ШІ: ставка на скритність та ефективність
У ході технічного розслідування виявлено, що Kimsuky розгорнула та налаштувала кілька фреймворків для локального запуску ШІ-моделей, зокрема Ollama, GPT4All та Msty. Такий підхід дозволяє обробляти дані без звернення до зовнішніх хмарних сервісів, що критично важливо для збереження операційної безпеки. Крім того, зафіксовано використання технології retrieval-augmented generation (RAG), яка надає моделям доступ до конкретних документів, та інструментів для розпізнавання мовлення, що дозволяють конвертувати перехоплені аудіозаписи у зручний для аналізу текст.
В інфраструктурі зловмисників також знайдено ШІ-редактори коду та фреймворки для створення автономних ШІ-агентів. Це пряма вказівка на те, що північнокорейські хакери прагнуть автоматизувати процеси розробки шкідливого програмного забезпечення та аналізу даних, а не просто використовують ШІ для генерації фішингових листів. Минулого року Kimsuky вже застосовувала генеративний ШІ для створення підроблених фінансових та криптовалютних документів-приманок, що імітують інвестиційні звіти.
Загроза для криптоіндустрії
Особливе занепокоєння це викликає в контексті криптовалютного сектору. За моїми оцінками, за 2025 рік північнокорейські угруповання викрали криптоактивів на суму близько $2,02 млрд. Тепер, з інтеграцією ШІ, ці атаки можуть стати ще більш витонченими та важко виявлюваними. Технологія RAG, наприклад, дозволяє вилучати конфіденційні дані з викрадених документів, а автоматизація на основі ШІ прискорює пошук вразливостей у коді.
Поки що, судячи з наявних даних, робота Kimsuky зі ШІ перебуває на стадії досліджень та накопичення досвіду. Слідів навчання власних моделей не виявлено. Однак це лише питання часу.
Мій вердикт: Ми стоїмо на порозі нової ери кіберзагроз, де ШІ стане не просто інструментом, а повноцінним «солдатом» в арміях хакерів. Криптобіржам та зберігачам цифрових активів необхідно вже зараз переглядати свої протоколи безпеки, роблячи ставку на поведінковий аналіз та багатофакторний захист, здатний протистояти ШІ-атакам. Зволікання тут може коштувати мільярдів.