Kimsuky внедряет локальные ИИ-модели в кибератаки на криптоиндустрию

Северокорейская хакерская группа Kimsuky, известная своими многолетними операциями против финансового сектора, перешла на новый уровень технологической подготовки. Анализ инфраструктуры злоумышленников, проведенный специалистами по кибербезопасности, выявил активное использование локальных сред больших языковых моделей (LLM) на базе Ollama, GPT4All и Msty. Эти инструменты функционируют полностью офлайн, что позволяет операторам обрабатывать данные без отправки в облачные сервисы, минимизируя риск обнаружения.
Ключевой особенностью обнаруженных систем является поддержка методологии Retrieval-Augmented Generation (RAG). Это означает, что хакеры могут запрашивать и анализировать информацию из собственных баз данных, не полагаясь на внешние API, что критически важно для сохранения анонимности и операционной безопасности. Кроме того, в арсенале группы найдены библиотеки и фреймворки для интеграции языковых моделей в собственное вредоносное ПО, а также ИИ-ассистент для программирования Cursor и инструменты распознавания речи.
Особую тревогу вызывает не просто эксперименты с ИИ, а системная интеграция этих технологий в реальные атакующие цепочки. Речь идет об автоматизации анализа данных, генерации кода для вредоносных программ и повышении эффективности фишинговых кампаний. Вместо обучения собственных моделей с нуля, Kimsuky делает ставку на адаптацию готовых открытых решений, что значительно ускоряет цикл разработки и снижает порог входа для сложных операций.
Отдельно стоит отметить качество генерируемых фишинговых материалов. Злоумышленники создают документы, имитирующие официальные бумаги южнокорейских ИИ-платформ для инвестиций, с профессиональным оформлением и естественным языком. Это говорит о высоком уровне автоматизации социальной инженерии, нацеленной на сотрудников криптовалютных и финтех-компаний, а также частных инвесторов.
Примечательно, что в августе текущего года криптобиржа Bybit инициировала гражданский иск против КНДР и группировки Lazarus Group. Однако, как показывает практика, Kimsuky продолжает эволюционировать, и текущие находки подчеркивают растущую угрозу со стороны государственных хакеров, использующих передовые технологии для обхода традиционных мер защиты.
Мой комментарий: Использование локальных LLM — это стратегический сдвиг в тактике APT-групп. Офлайн-среда исключает зависимость от внешних провайдеров и делает трафик практически невидимым для систем мониторинга. Индустрии стоит ожидать волны более изощренных атак, где ИИ будет использоваться не только для фишинга, но и для автономного поиска уязвимостей в коде. Криптокомпаниям необходимо пересмотреть свои протоколы безопасности, делая упор на поведенческий анализ и сегментацию сетей, а не только на сигнатурные детекторы.