Kimsuky вооружается локальным ИИ: новый вектор атак на криптоиндустрию

Северокорейская хакерская группировка Kimsuky, известная своими атаками на финансовый сектор, вышла на принципиально новый уровень технологической эволюции. Согласно моему анализу данных южнокорейских исследователей в области кибербезопасности, группа активно интегрирует локальные системы искусственного интеллекта в свои атакующие цепочки, нацеленные на криптовалютные и финансовые компании.
Ключевая особенность новой тактики — использование локальных LLM-сред на базе открытых платформ Ollama, GPT4All и Msty. Это принципиально важный момент: такие модели работают полностью офлайн и поддерживают метод Retrieval-Augmented Generation. Иными словами, операторы могут обрабатывать чувствительные данные, включая потенциальные утечки из взломанных систем, без отправки запросов в облачные сервисы, что полностью исключает возможность перехвата трафика или обнаружения аномалий через облачных провайдеров.
В инфраструктуре группы обнаружены не только сами модели, но и целый арсенал сопутствующих инструментов: библиотеки для встраивания языковых моделей в собственное ПО, ИИ-ассистент для программирования Cursor и системы распознавания речи. Это говорит о том, что Kimsuky не просто экспериментирует, а создает полноценный конвейер автоматизации атак.
От экспериментов к боевому применению
Важно подчеркнуть, что речь идет не о тестировании технологии, а о подготовке к реальным боевым операциям. Группа делает ставку на использование готовых открытых решений, а не на обучение собственных моделей с нуля. Это значительно сокращает время на разработку и позволяет быстро адаптировать инструментарий под конкретные задачи — от генерации фишинговых писем до анализа больших массивов данных, похищенных в ходе взломов.
Особую тревогу вызывает применение генеративного ИИ для создания фишинговых документов. Часть таких материалов имитирует официальные бумаги корейской инвестиционной ИИ-платформы, отличаясь при этом естественным языком и профессиональным оформлением. Это уже не массовые рассылки с ошибками — это точечные, персонализированные атаки, способные обмануть даже опытных сотрудников финансовых организаций.
Отмечу, что это лишь очередное подтверждение системной угрозы. Ранее криптобиржа Bybit уже инициировала гражданский иск против КНДР и Lazarus Group, что подчеркивает масштаб проблемы. В моем понимании, использование локального ИИ — это стратегический шаг, который делает атаки северокорейских хакеров еще более труднодетектируемыми. Индустрии необходимо срочно пересматривать свои протоколы безопасности, делая упор на поведенческий анализ и мониторинг аномальных действий, а не только на сигнатуры известных вредоносных программ.