Северокорейские хакеры вооружились локальным ИИ для атак на криптоиндустрию

Анализ последних киберугроз показывает, что северокорейская группировка Kimsuky, известная своими целевыми атаками на финансовый сектор, перешла на новый уровень технологической оснащенности. Вместо традиционных фишинговых схем злоумышленники теперь активно интегрируют локальные большие языковые модели (LLM) в свои атакующие инфраструктуры, нацеленные на криптовалютные компании и финтех-сервисы.
Офлайн-ИИ: новый вектор угрозы
В ходе технического расследования мне удалось выявить, что в арсенале Kimsuky появились локальные ИИ-среды на базе таких платформ, как Ollama, GPT4All и Msty. Ключевая особенность этих инструментов — полная автономность: они работают офлайн, используя метод Retrieval-Augmented Generation (RAG). Это позволяет хакерам обрабатывать и генерировать данные без отправки запросов в облачные сервисы, что делает их практически невидимыми для систем мониторинга трафика и облачных провайдеров безопасности.
Помимо этого, в инфраструктуре группы обнаружены библиотеки для встраивания языковых моделей в собственное вредоносное ПО, а также ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Такой набор говорит о том, что Kimsuky не просто экспериментирует с технологией, а системно готовится к автоматизации всех этапов атаки — от написания кода до социальной инженерии.
От тестов к боевому применению
Судя по собранным данным, группировка уже прошла стадию «пробного» использования ИИ. Сейчас наблюдается переход к практической интеграции открытых LLM в реальные боевые инструменты. Приоритет отдается использованию готовых решений, а не обучению собственных моделей с нуля — это значительно экономит ресурсы и ускоряет развертывание атак.
Особую тревогу вызывает применение генеративного ИИ для создания фишинговых документов. Сгенерированные материалы о цифровых активах, инвестиционных стратегиях и финтех-услугах отличаются высокой степенью реалистичности. Некоторые из них имитируют документы корейских ИИ-платформ для инвестиций, с естественным языком и профессиональным оформлением, что делает их практически неотличимыми от легитимных.
В контексте этих событий стоит вспомнить, что в августе криптобиржа Bybit подала гражданский иск против КНДР и Lazarus Group, что подчеркивает растущую юридическую и операционную напряженность вокруг северокорейских киберопераций.
Мой комментарий: Интеграция локальных LLM — это тревожный сигнал для всей индустрии. Офлайн-ИИ делает атаки более персонализированными и сложными для обнаружения, а использование RAG позволяет хакерам быстро адаптировать вредоносные кампании под конкретные цели. Криптокомпаниям необходимо пересмотреть свои протоколы безопасности, уделяя особое внимание поведенческому анализу и мониторингу внутренних систем, а не только периметру сети.