Кимсукы выходит на новый уровень: северокорейские хакеры вооружаются локальным ИИ для ударов по криптоиндустрии

Мир криптовалют сталкивается с новой угрозой, которая меняет правила игры в кибербезопасности. Группировка Kimsuky, действующая в интересах Северной Кореи, перешла от экспериментов с искусственным интеллектом к его активному применению в реальных атаках на финансовые и криптовалютные компании. Это уже не просто хакеры с фишинговыми рассылками — это противник, вооружённый передовыми технологическими инструментами.
В ходе анализа инфраструктуры злоумышленников мне удалось выявить использование локальных LLM-сред на базе Ollama, GPT4All и Msty. Ключевая особенность этих решений — полная автономность. Они работают офлайн, поддерживая метод Retrieval-Augmented Generation, что позволяет обрабатывать запросы без передачи данных в облачные сервисы. Это делает атаки практически невидимыми для традиционных систем мониторинга, которые привыкли отслеживать подозрительный сетевой трафик.
От фишинга к автоматизированным операциям
В арсенале группы обнаружены не только языковые модели, но и целый набор инструментов для их интеграции в собственное ПО. Особого внимания заслуживает использование Cursor — ИИ-ассистента для программирования, а также систем распознавания речи. Это указывает на то, что Kimsuky строит полноценный конвейер автоматизации атак, где ИИ используется для написания вредоносного кода, анализа больших массивов данных и координации действий.
Показательно, что группировка делает ставку на готовые открытые технологии, а не на обучение собственных моделей. Это прагматичный подход, который позволяет быстро масштабировать атакующие возможности без значительных ресурсных затрат. Отдельно стоит отметить, что фишинговые материалы, создаваемые с помощью генеративного ИИ, стали настолько качественными, что имитируют документы корейской ИИ-платформы для инвестиций с профессиональным оформлением и естественным языком. Это серьёзный вызов для систем фильтрации спама и обучения сотрудников.
Ситуация усугубляется тем, что в августе криптобиржа Bybit уже подала гражданский иск против КНДР и Lazarus Group, что подчёркивает масштаб угрозы со стороны северокорейских хакеров. Однако, на мой взгляд, индустрии пора пересмотреть подходы к защите: традиционные методы, основанные на анализе сетевых аномалий, становятся неэффективными против автономных ИИ-систем. Нам нужны новые стратегии, включая поведенческий анализ и proactive-поиск угроз внутри периметра, иначе мы рискуем отстать от противника, который уже использует ИИ как основное оружие.