Северокорейские хакеры вооружились локальным ИИ для атак на криптоиндустрию

Анализ новых данных показывает, что северокорейская группировка Kimsuky, известная своими кибероперациями против финансового сектора, перешла на качественно новый уровень технологической подготовки. Вместо традиционных фишинговых схем хакеры теперь активно интегрируют локальные большие языковые модели (LLM) в свои атакующие цепочки, нацеленные на криптовалютные биржи и финтех-компании.
В ходе технического исследования инфраструктуры группы были обнаружены изолированные ИИ-среды на базе открытых платформ — Ollama, GPT4All и Msty. Ключевая особенность этих инструментов — полная автономность: они работают офлайн, без обращения к облачным серверам, что делает трафик невидимым для традиционных систем мониторинга. Особый интерес представляет использование метода Retrieval-Augmented Generation (RAG), позволяющего хакерам обрабатывать украденные базы данных и внутренние документы компаний без риска утечки в публичное облако.
ИИ как оружие: от разведки до генерации вредоносного кода
Помимо самих LLM, в арсенале Kimsuky найдены библиотеки для встраивания нейросетей в собственное ПО, а также специализированные инструменты разработчика — в частности, ИИ-ассистент Cursor и системы распознавания речи. Это свидетельствует о том, что группировка не просто экспериментирует с технологией, а активно использует её для автоматизации всего цикла атаки: от анализа уязвимостей до генерации фишинговых писем и вредоносных скриптов.
Примечательно, что Kimsuky делает ставку на готовые открытые модели, а не на обучение собственных. Такой подход резко снижает порог входа и ускоряет адаптацию к новым методам защиты. Уже сейчас замечено, что сгенерированные ИИ фишинговые документы имитируют легитимные материалы корейских инвестиционных платформ — с естественным языком и профессиональным оформлением, что практически исключает их обнаружение на уровне рядового сотрудника.
Эскалация угроз и ответ индустрии
Эта активность разворачивается на фоне юридического давления на Пхеньян. Напомню, что в августе криптобиржа Bybit подала гражданский иск против КНДР и группировки Lazarus Group, которая действует в связке с Kimsuky. Однако, судя по текущим данным, северокорейские хакеры не собираются сворачивать операции, а лишь усиливают их технологическую базу.
Мой комментарий: Использование локальных LLM — это тревожный сигнал для всей отрасли. Ранее ИИ-угрозы считались прерогативой государств с развитой ИТ-инфраструктурой, но теперь любой достаточно мотивированный коллектив может вооружиться автономными моделями. Криптокомпаниям стоит пересмотреть свои протоколы безопасности, делая упор не только на анализ сетевого трафика, но и на поведенческие аномалии внутри самих систем, где ИИ-инструменты могут действовать незаметно.