Северокорейские хакеры из Kimsuky вооружились локальным ИИ для ударов по криптоиндустрии

Анализ инфраструктуры северокорейской хакерской группы Kimsuky, проведенный специалистами по кибербезопасности, вскрыл тревожную тенденцию: злоумышленники активно интегрируют локальные большие языковые модели (LLM) в свои атакующие цепочки, нацеленные на криптовалютные и финансовые организации.
В отличие от облачных сервисов, эти ИИ-среды, развернутые на базе открытых платформ вроде Ollama, GPT4All и Msty, работают полностью офлайн. Такой подход позволяет хакерам использовать метод Retrieval-Augmented Generation (RAG) для обработки данных и генерации контента, не отправляя чувствительную информацию во внешние облака и не рискуя быть запеленгованными через сетевые запросы. Это делает их операции значительно более скрытными и автономными.
В ходе технического анализа также обнаружены библиотеки и фреймворки для встраивания языковых моделей непосредственно в собственное вредоносное ПО, а также инструменты для автоматизации программирования и распознавания речи. Похоже, Kimsuky уже прошла стадию экспериментов и перешла к практической интеграции ИИ в свои боевые инструменты, делая ставку на использование готовых решений, а не на создание собственных моделей с нуля.
Особое внимание привлекает использование генеративного ИИ для создания фишинговых материалов. Сгенерированные документы, имитирующие легитимные отчеты о цифровых активах, инвестиционных стратегиях и финтех-услугах, отличаются высоким качеством языка и профессиональным оформлением. В ряде случаев они мастерски копировали документацию корейских ИИ-платформ для инвестиций, что делает их практически неотличимыми от настоящих.
Это подтверждает, что северокорейские группировки, включая печально известную Lazarus Group, против которой криптобиржа Bybit уже подала гражданский иск, не просто следят за технологическими трендами, а активно вооружаются ими для повышения эффективности своих атак.
Мой комментарий: Использование локальных LLM — это значительный шаг в эволюции киберугроз. Это не только повышает качество фишинга, но и серьезно усложняет работу систем безопасности, которые часто полагаются на анализ сетевых аномалий при взаимодействии с облачными ИИ-сервисами. Криптокомпаниям стоит пересмотреть свои протоколы защиты, делая упор на поведенческий анализ и многофакторную аутентификацию, а не только на фильтрацию входящих писем.