ИИ-арсенал Kimsuky: северокорейские хакеры переходят на локальные языковые модели для атак на криптоиндустрию

В мире киберугроз наметился тревожный тренд: северокорейская группировка Kimsuky, известная своими атаками на финансовый сектор, активно интегрирует локальные искусственные интеллектуальные системы в свои операции. Мои коллеги из южнокорейского аналитического центра Genians провели глубокое исследование инфраструктуры этой хакерской группы и обнаружили, что она перешла от простого тестирования ИИ к полноценному использованию больших языковых моделей (LLM) в боевых условиях.
Офлайн-инструменты: новый уровень скрытности
Ключевая находка — использование локальных LLM-сред на базе открытых платформ Ollama, GPT4All и Msty. Такой подход кардинально меняет правила игры в кибербезопасности. Вместо обращения к облачным сервисам, которые можно отследить, хакеры работают полностью офлайн. Технология Retrieval-Augmented Generation (RAG) позволяет им обрабатывать запросы и генерировать контент без передачи данных во внешние сети, что делает их деятельность практически невидимой для традиционных систем мониторинга.
В арсенале группы также обнаружены библиотеки для встраивания языковых моделей в собственное вредоносное ПО, программистский ИИ-ассистент Cursor и инструменты распознавания речи. Это свидетельствует о системном подходе: Kimsuky не просто экспериментирует с ИИ, а выстраивает конвейер по автоматизации кибератак — от написания кода до анализа украденных данных.
Фишинг нового поколения
Особую озабоченность вызывает использование генеративного ИИ для создания фишинговых материалов. Специалисты Genians выявили, что группа генерирует документы на тему цифровых активов, инвестиционных стратегий и финтех-сервисов. Некоторые из них имитируют официальные бумаги корейской инвестиционной ИИ-платформы. Качество этих материалов поражает: естественный язык, профессиональное оформление, отсутствие типичных для фишинга грамматических ошибок. Это означает, что даже опытный специалист может не отличить подделку от оригинала.
Показательно, что Kimsuky делает ставку на использование готовых ИИ-решений, а не на обучение собственных моделей. Это прагматичный подход, который снижает порог входа и позволяет быстро масштабировать атаки. Учитывая, что в августе криптобиржа Bybit уже подала гражданский иск против КНДР и Lazarus Group, очевидно, что северокорейские хакеры продолжают наращивать давление на криптоиндустрию.
Мой анализ: Использование локальных LLM — это эволюционный шаг, который делает атаки Kimsuky значительно опаснее. Криптокомпаниям и финансовым институтам необходимо пересмотреть свои стратегии защиты, уделяя особое внимание поведенческому анализу и обучению сотрудников распознаванию синтетического контента. Борьба с ИИ-вооруженными хакерами требует не менее передовых технологий на стороне защиты.