Kimsuky осваивает офлайн-ИИ: новый вектор атак на криптоиндустрию

Северокорейская хакерская группа Kimsuky, известная своими атаками на финансовый сектор, переходит на новый уровень технологической оснащенности. В ходе анализа их инфраструктуры мной обнаружено использование локальных сред на базе больших языковых моделей (LLM) — в частности, фреймворков Ollama, GPT4All и Msty. Это принципиально меняет картину угроз для криптовалютных компаний.
Ключевая особенность этих инструментов — полная автономность. Работая офлайн, они используют метод Retrieval-Augmented Generation (RAG), что позволяет обрабатывать запросы без передачи данных в облачные сервисы. Для хакеров это означает не только повышенную скрытность, но и невозможность перехвата трафика со стороны систем безопасности, которые мониторят исходящие соединения.
Интеграция ИИ в боевые сценарии
Мой анализ показывает, что группа не просто экспериментирует с технологией. В их арсенале найдены библиотеки для встраивания языковых моделей в собственное ПО, а также ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Это говорит о системном подходе: LLM интегрируются в процессы разработки вредоносных программ, анализа уязвимостей и автоматизации атак.
Особую тревогу вызывает то, что Kimsuky делает ставку на готовые открытые решения, а не на обучение собственных моделей. Это резко снижает порог входа и ускоряет цикл создания новых векторов атак. Группа уже перешла от стадии тестирования к практическому применению ИИ в реальных операциях.
Фишинг нового поколения
Отдельного внимания заслуживает использование генеративного ИИ для создания фишинговых материалов. Мной выявлены документы, имитирующие корейские инвестиционные платформы для цифровых активов. Они отличаются не только естественным языком, но и профессиональным оформлением, что делает их практически неотличимыми от легитимных. Это серьезный вызов для систем фильтрации спама и обучения персонала.
На фоне этих событий напомню, что в августе биржа Bybit подала гражданский иск против КНДР и Lazarus Group, что подчеркивает масштаб угрозы со стороны северокорейских группировок.
Моя экспертная оценка: переход Kimsuky на локальные LLM — это маркер глобального тренда. Криптокомпаниям следует пересмотреть свои модели угроз, уделяя особое внимание не только сетевым аномалиям, но и контентной фильтрации на конечных точках. Офлайн-ИИ делает атаки менее предсказуемыми, и превентивная защита сейчас важнее, чем когда-либо.