Северокорейские хакеры из Kimsuky вооружились локальным ИИ для атак на криптоиндустрию

Анализ инфраструктуры северокорейской хакерской группы Kimsuky, проведенный специалистами по кибербезопасности, вскрыл тревожную тенденцию: злоумышленники активно интегрируют локальные большие языковые модели (LLM) в свои атакующие цепочки, нацеленные на криптовалютные и финансовые организации. Речь идет не об экспериментах, а о полноценном переходе к использованию офлайн-ИИ для повышения эффективности вредоносных операций.
Офлайн-ИИ как новое оружие
В ходе технического расследования были обнаружены развернутые среды на базе таких платформ, как Ollama, GPT4All и Msty. Ключевая особенность этих инструментов — их автономность. Они функционируют без обращения к облачным сервисам, что делает их практически невидимыми для традиционных систем мониторинга сетевого трафика. Метод Retrieval-Augmented Generation (RAG) позволяет хакерам обрабатывать локальные данные и генерировать запросы без риска утечки контекста атаки во внешние дата-центры.
Помимо самих LLM, в арсенале группы найдены библиотеки и фреймворки для встраивания языковых моделей в собственное ПО, а также ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Это прямое указание на то, что Kimsuky автоматизирует не только написание фишинговых писем, но и процессы анализа уязвимостей и генерации кода для вредоносных программ.
Прагматичный подход и фишинг нового поколения
Примечательно, что Kimsuky не тратит ресурсы на обучение собственных моделей с нуля. Их стратегия — прагматичное использование готовых open-source решений, что значительно ускоряет цикл разработки атак и снижает порог входа для создания сложных киберопераций. Особое внимание привлекает использование генеративного ИИ для создания фишинговых документов, которые имитируют материалы о цифровых активах, инвестиционных стратегиях и финтех-сервисах. Некоторые образцы были стилизованы под документы корейской ИИ-платформы для инвестиций, отличаясь высоким качеством языка и профессиональным оформлением, что делает их практически неотличимыми от легитимной корреспонденции.
Это уже не просто автоматизация рассылки, а создание точечных, высоко персонализированных ловушек, способных обмануть даже опытных сотрудников финансовых отделов. Напомню, что в августе криптобиржа Bybit подала гражданский иск против КНДР и Lazarus Group, что подчеркивает системный характер угрозы со стороны северокорейских государственных хакеров.
Мой комментарий: Переход Kimsuky на локальные LLM — это эволюционный скачок в киберпреступности. Использование офлайн-ИИ не только повышает скрытность, но и делает атаки более адаптивными. Индустрии необходимо сместить фокус с обнаружения сигнатур на поведенческий анализ и мониторинг аномалий в использовании вычислительных ресурсов внутри периметра, так как традиционные песочницы и облачные сканеры становятся все менее эффективными против таких противников.