Kimsuky внедряет локальные ИИ-модели в атаки на криптоиндустрию

Северокорейская хакерская группа Kimsuky, известная своими целенаправленными кибератаками, перешла на новый уровень технологической оснащенности. Мои коллеги из сферы кибербезопасности зафиксировали использование группировкой локальных больших языковых моделей (LLM) для атак на криптовалютные и финансовые организации. Это не просто эксперимент, а системный подход к модернизации атакующего инструментария.
В ходе анализа инфраструктуры Kimsuky были обнаружены локальные ИИ-среды, развернутые на базе открытых платформ, таких как Ollama, GPT4All и Msty. Ключевая особенность этих решений — полная автономность. Они работают офлайн, а метод Retrieval-Augmented Generation (RAG) позволяет обрабатывать запросы без передачи данных в облачные сервисы, что делает трафик группы практически невидимым для систем мониторинга.
Технологический арсенал группы
Помимо LLM, в инфраструктуре злоумышленников обнаружены библиотеки и фреймворки для интеграции языковых моделей в собственное программное обеспечение. Особое внимание привлекает использование ИИ-ассистента для программирования Cursor и инструментов распознавания речи. Это указывает на то, что Kimsuky автоматизирует не только написание вредоносного кода, но и процессы анализа данных и социальной инженерии.
По моей оценке, группа уже вышла из стадии тестирования. Судя по найденным компонентам, идет активная подготовка к встраиванию ИИ в реальные боевые инструменты. Приоритет отдается использованию готовых открытых технологий, а не разработке собственных моделей с нуля — это экономит ресурсы и ускоряет адаптацию.
Отдельного внимания заслуживает применение генеративного ИИ для создания фишинговых материалов. Группа генерирует документы, имитирующие легитимные файлы о цифровых активах, инвестиционных стратегиях и финтех-сервисах. Некоторые образцы были выполнены настолько качественно, что копировали оформление корейской ИИ-платформы для инвестиций, с естественным языком и профессиональной версткой. Это серьезный вызов для систем фильтрации спама.
В контексте недавних юридических действий против Северной Кореи, включая иск Bybit к Lazarus Group, активность Kimsuky подчеркивает растущую угрозу со стороны государственных хакеров. Криптокомпаниям необходимо пересматривать свои протоколы безопасности с учетом ИИ-ассистированных атак.
Мой комментарий: Использование локальных LLM — это логичный шаг эволюции киберпреступности. Полная автономность и невозможность перехвата данных делают такие атаки особенно опасными. Индустрии следует ожидать, что в ближайшие годы подобные методы станут стандартом для продвинутых APT-групп, и защита должна строиться с учетом этого сценария.