Kimsuky выходит на новый уровень: северокорейские хакеры вооружаются локальным ИИ для атак на криптоиндустрию

Северокорейская хакерская группировка Kimsuky, известная своими дерзкими операциями против финансового сектора, кардинально модернизирует свой арсенал. Вместо традиционных фишинговых схем и эксплуатации уязвимостей, злоумышленники теперь активно внедряют локальные системы искусственного интеллекта для проведения атак на криптовалютные и финансовые компании. Это уже не просто эксперименты, а полноценная боевая интеграция ИИ в киберпреступную инфраструктуру.
В ходе анализа инфраструктуры группы мне удалось выявить использование локальных сред на базе Ollama, GPT4All и Msty. Ключевая особенность этих инструментов — работа в офлайн-режиме с поддержкой методологии Retrieval-Augmented Generation. Это означает, что хакеры могут обрабатывать чувствительные данные и генерировать атакующие векторы без отправки запросов в облачные сервисы, что полностью исключает возможность перехвата трафика и обнаружения со стороны систем безопасности. Такой подход делает их операции практически невидимыми для традиционных средств мониторинга.
Однако на этом северокорейские специалисты не остановились. В их арсенале обнаружены библиотеки и фреймворки для встраивания языковых моделей непосредственно в собственное вредоносное ПО, а также ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Это свидетельствует о комплексном подходе: от автоматизации написания кода до анализа больших объемов данных и повышения эффективности социальной инженерии.
Особое внимание привлекает тот факт, что Kimsuky уже перешла от стадии тестирования к практическому использованию генеративного ИИ для создания фишинговых материалов. Я обнаружил документы, имитирующие корейскую ИИ-платформу для инвестиций, с профессиональным оформлением и естественным языком, которые сложно отличить от легитимных. Это серьезный сигнал для всей индустрии: атаки становятся персонализированными и высокотехнологичными.
По моей оценке, приоритетом для группы является использование готовых решений, а не разработка собственных моделей, что позволяет им быстро масштабировать атаки. В то же время, продолжающиеся судебные иски, такие как иск Bybit против КНДР, вряд ли остановят эту эскалацию. Криптокомпаниям необходимо срочно пересматривать свои протоколы безопасности, делая ставку на поведенческий анализ и защиту от ИИ-угроз, иначе следующая волна атак может стать фатальной.