Северокорейские хакеры интегрируют локальные ИИ-модели в атаки на криптоиндустрию

Анализ последних киберугроз показывает, что северокорейская группа Kimsuky перешла от экспериментов с искусственным интеллектом к практическому применению локальных LLM-систем в своих операциях против криптовалютных и финансовых организаций. Это подтверждается техническими исследованиями, которые мне удалось изучить в рамках мониторинга угроз.
Офлайн-инструменты как новое оружие
В инфраструктуре злоумышленников обнаружены изолированные среды на базе Ollama, GPT4All и Msty. Ключевая особенность этих решений — полная автономность: они работают без облачных сервисов, что исключает утечку данных через сторонние каналы. Технология Retrieval-Augmented Generation позволяет хакерам обрабатывать чувствительную информацию без риска перехвата.
Помимо этого, в арсенале группы найдены библиотеки для интеграции языковых моделей в собственное ПО, инструмент для программирования Cursor и системы распознавания речи. Это указывает на серьезную инженерную проработку: Kimsuky не просто тестирует ИИ, а встраивает его в реальные боевые сценарии — от генерации вредоносного кода до автоматизации фишинговых кампаний.
Фишинг нового поколения
Особую тревогу вызывает использование генеративного ИИ для создания убедительных фишинговых материалов. Документы, имитирующие корейские инвестиционные платформы, выглядят профессионально и естественно — с правильной структурой, терминологией и оформлением. Это серьезный вызов для систем фильтрации, которые ориентированы на выявление шаблонных ошибок.
В отличие от многих других группировок, Kimsuky делает ставку на готовые открытые модели, а не на обучение собственных. Такой подход ускоряет адаптацию к новым защитным механизмам и снижает порог входа для менее технически подготовленных участников группы.
Моя экспертиза: Текущая динамика подтверждает, что ИИ становится неотъемлемой частью киберпреступности. Для криптокомпаний это означает необходимость пересмотра систем безопасности: традиционные антивирусные решения уже неэффективны против атак, где каждый фишинговый документ уникален и создан под конкретную цель. Инвестиции в поведенческий анализ и обучение персонала — это уже не опция, а обязательное условие выживания в текущей угрозовой среде.