Северокорейские хакеры вооружились локальным ИИ: новая эра кибератак на криптоиндустрию

Анализ последних киберугроз выявил тревожную тенденцию: северокорейская хакерская группа Kimsuky, известная своими атаками на финансовый сектор, активно интегрирует локальные системы искусственного интеллекта в свой арсенал. Это не просто эксперименты, а полноценный переход к автоматизированным и высокоадаптивным методам взлома, нацеленным на криптовалютные компании.
Офлайн-ИИ как новое оружие
В инфраструктуре группировки обнаружены развернутые среды больших языковых моделей (LLM), работающие на базе открытых платформ, таких как Ollama, GPT4All и Msty. Ключевая особенность этих инструментов — полная автономность. Они функционируют офлайн, используя метод Retrieval-Augmented Generation (RAG), что позволяет хакерам обрабатывать и генерировать данные без передачи запросов в облачные сервисы. Это значительно снижает риск обнаружения и делает трафик атакующих практически неотличимым от легитимного.
Помимо LLM, в арсенале Kimsuky найдены библиотеки для встраивания языковых моделей в собственное вредоносное ПО, а также специализированные ИИ-ассистенты для программирования и инструменты распознавания речи. Такой набор говорит о глубокой интеграции ИИ в полный цикл киберопераций: от написания кода до анализа данных и автоматизации векторов атаки.
От тестов к реальным операциям
Важно подчеркнуть, что речь идет не о пилотных проектах. Kimsuky перешла от стадии «проб и ошибок» к практическому применению ИИ в реальных атакующих кампаниях. Приоритет отдается использованию готовых, хорошо зарекомендовавших себя технологий, а не разработке собственных моделей с нуля. Это позволяет группе экономить ресурсы и быстро масштабировать атаки.
Особое внимание привлекает использование генеративного ИИ для создания фишинговых материалов. Сгенерированные документы, имитирующие инвестиционные стратегии и финтех-услуги, отличаются высокой степенью реалистичности. Некоторые из них копируют оформление корейских ИИ-платформ для инвестиций, что делает их практически неотличимыми от оригиналов. Это подтверждает, что хакеры используют ИИ не только для технических атак, но и для социальной инженерии высочайшего уровня.
На фоне этих событий стоит вспомнить, что в августе криптобиржа Bybit подала гражданский иск против КНДР и группировки Lazarus Group, что подчеркивает растущую юридическую и операционную угрозу со стороны северокорейских хакеров.
Моя экспертная оценка: Использование локальных LLM — это переломный момент. Раньше ИИ был инструментом для усиления атак, теперь он становится их неотъемлемой частью, делая киберпреступников более автономными и неуловимыми. Криптокомпаниям необходимо пересмотреть свои стратегии защиты, делая ставку не только на традиционные средства, но и на поведенческий анализ и обнаружение аномалий, которые могут выявить даже самые "умные" атаки.