Кимсунг выходит на новый уровень: хакеры КНДР вооружились локальным ИИ для ударов по криптоиндустрии

Северокорейская хакерская группировка Kimsuky, известная своими многолетними кибероперациями против финансового сектора, радикально модернизирует свой арсенал. Вместо традиционных фишинговых схем и ручного анализа уязвимостей, злоумышленники теперь активно внедряют локальные системы искусственного интеллекта для атак на криптовалютные компании и финтех-платформы. Это подтверждают данные независимого анализа инфраструктуры группировки, проведенного экспертами по кибербезопасности.
В ходе технического расследования обнаружено, что Kimsuky развернула офлайн-среды на базе популярных открытых LLM-моделей, включая Ollama, GPT4All и Msty. Ключевая особенность этих решений — полная автономность. Они работают без подключения к облачным сервисам, что позволяет хакерам обрабатывать данные через механизм Retrieval-Augmented Generation, не рискуя засветить свои операции через внешние запросы. Такой подход делает их деятельность практически невидимой для традиционных систем мониторинга трафика.
В арсенале группы также найдены библиотеки и фреймворки для интеграции языковых моделей в собственное вредоносное ПО, программистский ИИ-ассистент Cursor и инструменты распознавания речи. Это указывает на то, что северокорейские специалисты не просто экспериментируют с технологией, а готовят ее к боевому применению. Они системно встраивают ИИ в процессы разработки эксплойтов, автоматизации атак и анализа больших массивов похищенных данных.
Особую тревогу вызывает использование генеративного ИИ для создания фишинговых материалов. Сгенерированные документы, имитирующие отчеты о цифровых активах и инвестиционных стратегиях, выполнены настолько качественно, что копируют стиль легитимных корейских ИИ-платформ для инвестиций. Естественный язык и профессиональная верстка делают такие письма практически неотличимыми от настоящих, что кратно повышает шансы на успех социальной инженерии.
Показательно, что Kimsuky делает ставку на готовые открытые технологии, а не на обучение собственных моделей. Это прагматичный и опасный подход, который позволяет быстро масштабировать атаки без значительных ресурсных затрат. Напомню, что в августе криптобиржа Bybit уже подала гражданский иск против КНДР и группировки Lazarus Group, что подчеркивает растущую юридическую и операционную угрозу со стороны северокорейских хакеров.
Мой комментарий: Переход Kimsuky на локальные ИИ-модели — это тревожный сигнал для всей индустрии. Офлайн-LLM лишают защитников ключевого преимущества — возможности перехватывать запросы к облачным ИИ-сервисам. Криптокомпаниям стоит пересмотреть свои протоколы безопасности, делая упор на поведенческий анализ и проверку происхождения документов, а не только на технические индикаторы компрометации.