Хакеры КНДР вооружились локальным ИИ для атак на криптоиндустрию

Северокорейская хакерская группа Kimsuky, известная своими дерзкими операциями против финансового сектора, перешла на новый уровень технологической эволюции. Мои коллеги из сферы кибербезопасности зафиксировали, что злоумышленники активно внедряют локальные большие языковые модели (LLM) в свои атакующие цепочки, нацеленные на криптовалютные компании и финтех-сервисы.
Офлайн-ИИ как новое оружие
В инфраструктуре Kimsuky обнаружены среды на базе Ollama, GPT4All и Msty. Ключевая особенность этих инструментов — полная автономность. Они работают офлайн, используя метод Retrieval-Augmented Generation, что позволяет хакерам обрабатывать данные и генерировать контент без отправки запросов в облачные сервисы. Это не только ускоряет операции, но и делает их практически невидимыми для систем мониторинга, которые привыкли ловить следы взаимодействия с внешними API.
Помимо самих моделей, в арсенале группы найдены библиотеки для встраивания ИИ в собственное ПО, а также ассистент для программирования Cursor и инструменты распознавания речи. Это говорит о том, что Kimsuky не просто экспериментирует с технологией, а системно интегрирует её в процессы разработки вредоносного кода, анализа данных и автоматизации атак.
От тестов к боевому применению
Примечательно, что группа делает ставку на готовые открытые решения, а не на обучение собственных моделей. Такой подход позволяет экономить ресурсы и быстро адаптироваться к новым задачам. По моей оценке, мы наблюдаем переход от стадии пилотных проектов к полноценному боевому использованию ИИ в киберпреступности.
Особую тревогу вызывает использование генеративного ИИ для создания фишинговых документов. Злоумышленники генерируют материалы о цифровых активах, инвестиционных стратегиях и финтех-сервисах, которые выглядят пугающе естественно. Часть из них имитирует документацию корейской ИИ-платформы для инвестиций — с профессиональным оформлением и безупречным языком, что повышает шансы на обман даже опытных сотрудников.
Напомню, что в августе криптобиржа Bybit подала гражданский иск против КНДР и Lazarus Group, что подчёркивает серьёзность угрозы со стороны северокорейских хакеров.
Мой вердикт: Интеграция локальных LLM — это тревожный сигнал для всей индустрии. Традиционные методы обнаружения, основанные на анализе сетевого трафика, становятся бесполезными. Криптокомпаниям стоит пересмотреть свои протоколы безопасности, уделяя приоритетное внимание поведенческому анализу и обучению сотрудников распознаванию ИИ-генерируемых фишинговых атак.