Kimsuky осваивает офлайн-ИИ: новый вектор атак на криптоиндустрию

Анализ киберпространства выявил тревожную тенденцию: северокорейская группа Kimsuky, известная своими атаками на финансовый сектор, перешла к использованию локальных больших языковых моделей (LLM) для повышения эффективности своих операций против криптовалютных и финансовых компаний. Это не просто эксперименты, а системная интеграция ИИ в боевые инструменты.
В инфраструктуре злоумышленников обнаружены локальные среды на базе Ollama, GPT4All и Msty. Ключевая особенность этих решений — полная автономность. Они работают офлайн, поддерживая метод Retrieval-Augmented Generation (RAG), что позволяет обрабатывать запросы без передачи данных в облачные сервисы. Это критически важно для сохранения операционной безопасности: никакие следы активности не покидают пределы контролируемой хакерами инфраструктуры.
ИИ-арсенал для киберпреступлений
Помимо LLM, в арсенале группы найдены библиотеки и фреймворки для встраивания языковых моделей в собственное ПО, а также ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Такой набор указывает на комплексный подход: ИИ используется не только для генерации контента, но и для автоматизации разработки вредоносного кода, анализа больших массивов данных и координации атак.
Судя по всему, Kimsuky уже прошла стадию тестирования. Речь идет о подготовке к реальному применению ИИ в боевых условиях. Приоритет отдается использованию готовых открытых технологий, а не созданию собственных моделей с нуля — это экономит ресурсы и ускоряет внедрение.
Фишинг нового поколения
Особое внимание привлекает использование генеративного ИИ для создания фишинговых материалов. Группа генерирует документы о цифровых активах, инвестиционных стратегиях и финтех-сервисах. Некоторые из них имитируют официальные бумаги корейской ИИ-платформы для инвестиций, отличаясь естественным языком и профессиональным оформлением. Это делает фишинг практически неотличимым от легитимной корреспонденции, что значительно повышает шансы на успех.
Напомню, что в августе криптобиржа Bybit подала гражданский иск против КНДР и Lazarus Group. Это лишь вершина айсберга — Kimsuky действует параллельно и, судя по всему, технологически эволюционирует быстрее, чем многие частные охранные структуры.
Мой вывод: Использование локального ИИ — это стратегический прорыв для APT-групп. Оно снимает главное ограничение — зависимость от внешних сервисов, которые можно отследить. Индустрии пора пересматривать модели угроз: защита от простых фишинговых рассылок больше неактуальна, теперь мы имеем дело с адаптивными, самообучающимися системами, которые могут генерировать убедительные атаки в реальном времени. Это требует от криптокомпаний внедрения ИИ-решений для защиты, а не только ручных проверок.