Северокорейские хакеры интегрируют локальный ИИ в атаки на криптоиндустрию

Аналитики южнокорейской компании Genians выявили тревожную тенденцию: хакерская группировка Kimsuky, действующая в интересах КНДР, активно осваивает локальные большие языковые модели (LLM) для проведения кибератак на криптовалютные и финансовые организации. Это уже не просто эксперименты, а системная подготовка к внедрению ИИ в реальные боевые инструменты.
В инфраструктуре злоумышленников обнаружены локальные среды на базе Ollama, GPT4All и Msty. Ключевая особенность этих решений — полная автономность: они работают офлайн и поддерживают метод Retrieval-Augmented Generation (RAG), что позволяет обрабатывать запросы без передачи данных в облачные сервисы. Такой подход радикально снижает риск обнаружения и перехвата трафика.
Технический арсенал и новые возможности
Помимо LLM-сред, в арсенале группы найдены библиотеки и фреймворки для интеграции языковых моделей в собственное ПО, а также ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Это указывает на то, что Kimsuky не просто использует готовые решения, а адаптирует их под свои задачи — от автоматизации анализа данных до генерации вредоносного кода.
Особое внимание привлекает использование генеративного ИИ для создания фишинговых материалов. Специалисты Genians отмечают, что сгенерированные документы о цифровых активах, инвестиционных стратегиях и финтех-сервисах отличаются высокой степенью реалистичности: естественный язык, профессиональное оформление и имитация документов корейской ИИ-платформы для инвестиций. Это делает фишинговые атаки значительно более убедительными и опасными для неподготовленных пользователей.
Стратегический сдвиг в тактике
По оценке экспертов, Kimsuky уже перешла от стадии тестирования ИИ к практической подготовке его интеграции в атакующие инструменты. Приоритет отдается использованию готовых технологий, а не обучению собственных моделей, что существенно ускоряет цикл разработки и снижает затраты. Эта тенденция вызывает серьезную обеспокоенность, учитывая, что группировка исторически специализируется на высокоточных атаках против финансового сектора и криптобирж.
Стоит напомнить, что в августе криптобиржа Bybit подала гражданский иск против КНДР и Lazarus Group, что подчеркивает масштаб угрозы со стороны северокорейских хакеров.
Мой анализ: Использование локальных LLM — это эволюционный шаг в киберпреступности, который кардинально меняет правила игры. Офлайн-режим делает невозможным мониторинг активности через облачные провайдеры, а RAG-метод позволяет хакерам быстро адаптировать атаки под конкретные цели. Индустрии необходимо срочно пересмотреть подходы к защите, делая акцент на поведенческом анализе и многофакторной аутентификации, чтобы противостоять ИИ-усиленным угрозам.