Северокорейские хакеры вооружились локальным ИИ: новая угроза для криптоиндустрии

Анализ последних киберразведывательных данных выявил тревожную тенденцию: северокорейская группировка Kimsuky, известная своими атаками на финансовый сектор, активно интегрирует локальные системы искусственного интеллекта в свой арсенал. Речь идет не о простом экспериментировании, а о полноценной подготовке к использованию ИИ в реальных боевых операциях против криптовалютных и финтех-компаний.
Офлайн-ИИ как новое оружие
В инфраструктуре хакеров обнаружены локальные среды на базе открытых платформ Ollama, GPT4All и Msty. Ключевая особенность этих инструментов — полная автономность. Они работают офлайн, используя метод Retrieval-Augmented Generation (RAG), что позволяет обрабатывать запросы и генерировать контент без передачи данных в облачные сервисы. Это делает атаки практически невидимыми для традиционных систем мониторинга трафика.
Помимо этого, в арсенале группы найдены библиотеки для встраивания языковых моделей в собственное ПО, а также ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Такой набор говорит о системном подходе: хакеры не просто используют готовые решения, а адаптируют их под свои задачи — от автоматизации фишинга до анализа уязвимостей и ускорения разработки вредоносного кода.
Фишинг нового поколения
Особую озабоченность вызывает применение генеративного ИИ для создания фишинговых материалов. Kimsuky уже генерирует документы, имитирующие официальные бумаги корейских ИИ-платформ для инвестиций. Эти материалы отличаются естественным языком, профессиональным оформлением и высокой степенью правдоподобия, что значительно повышает шансы на успешный обман даже опытных сотрудников криптокомпаний.
Судя по всему, группировка сделала ставку на использование готовых технологий, а не на обучение собственных моделей с нуля. Это прагматичный подход, который позволяет быстро масштабировать атаки и снижать затраты на разработку.
Мой комментарий: Переход Kimsuky на локальные ИИ-системы — это сигнал для всей отрасли. Традиционные методы защиты, основанные на анализе сетевого трафика, становятся менее эффективными. Криптокомпаниям необходимо пересматривать свои протоколы безопасности, уделяя особое внимание поведенческому анализу и обучению персонала распознаванию сверхреалистичных фишинговых атак. Тот факт, что группа уже использует ИИ для генерации документов, имитирующих легитимные платформы, — это лишь верхушка айсберга. В ближайшее время мы можем увидеть атаки, полностью автоматизированные и адаптирующиеся в реальном времени.