Северокорейские хакеры вооружились локальным ИИ для атак на криптоиндустрию

Анализ новейших киберугроз показывает тревожную тенденцию: северокорейская группировка Kimsuky, известная своими операциями против финансового сектора, активно интегрирует локальные системы искусственного интеллекта в свои атакующие цепочки. Это уже не просто эксперименты, а полноценное перевооружение хакерского арсенала.
Офлайн-ИИ в руках злоумышленников
Мои исследования, основанные на данных южнокорейских экспертов по кибербезопасности, выявили, что в инфраструктуре Kimsuky развернуты локальные среды больших языковых моделей (LLM) на базе таких платформ, как Ollama, GPT4All и Msty. Ключевая особенность этих инструментов — полная автономность. Они работают офлайн, используя метод Retrieval-Augmented Generation (RAG), что позволяет хакерам обрабатывать и генерировать данные без обращения к облачным сервисам. Это критически важно: исключается риск утечки оперативной информации через сторонние каналы и снижается вероятность обнаружения.
Помимо LLM, в их арсенале обнаружены библиотеки и фреймворки для встраивания моделей в собственное программное обеспечение, а также ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Такой набор указывает на глубокую автоматизацию процессов: от написания вредоносного кода до анализа больших объемов похищенных данных.
От фишинга к автоматизации атак
Особое внимание привлекает то, что Kimsuky, судя по всему, перешла от стадии тестирования ИИ к практической интеграции. Приоритет отдается использованию готовых открытых моделей, а не обучению собственных, что экономит ресурсы и ускоряет цикл разработки. Это уже не «проба пера», а подготовка к масштабным кампаниям.
Отдельно стоит отметить продолжающееся использование генеративного ИИ для создания фишинговых документов. Сгенерированные материалы о цифровых активах, инвестиционных стратегиях и финтех-сервисах выглядят пугающе естественно. Некоторые из них имитируют документы корейской ИИ-платформы для инвестиций, отличаясь профессиональным оформлением и безупречным языком, что делает их практически неотличимыми от легитимных.
Напомню, что в августе криптобиржа Bybit уже подала гражданский иск против КНДР и Lazarus Group, что подчеркивает серьезность угрозы со стороны северокорейских хакеров для всей криптоиндустрии.
Мой вердикт: Использование локальных LLM — это смена парадигмы в киберпреступности. Раньше атаки зависели от шаблонов и ручной работы, теперь мы видим персонализированные и автоматизированные кампании, которые могут адаптироваться в реальном времени. Криптокомпаниям пора пересмотреть свои защитные механизмы, сделав ставку на поведенческий анализ и ИИ-защиту, а не только на сигнатурные методы.