Кимсукы выходит на новый уровень: северокорейские хакеры интегрируют локальный ИИ в атаки на криптоиндустрию

Группировка Kimsuky, действующая в интересах КНДР, кардинально модернизирует свой арсенал. Вместо традиционных фишинговых схем и эксплуатации уязвимостей, хакеры теперь активно внедряют локальные системы искусственного интеллекта для targeting криптовалютных бирж и финансовых структур. Это уже не просто эксперименты, а полноценная боевая интеграция ИИ в киберпреступную инфраструктуру.
Офлайн-ИИ как новое оружие
Мой анализ показывает, что Kimsuky развернула у себя локальные среды на базе Ollama, GPT4All и Msty. Ключевой момент — эти LLM работают полностью офлайн, используя метод Retrieval-Augmented Generation (RAG). Это позволяет хакерам обрабатывать чувствительные данные без риска утечки в облачные сервисы, что делает их операции значительно более скрытными и трудными для отслеживания.
В инфраструктуре группы также обнаружены библиотеки и фреймворки для встраивания языковых моделей в собственное ПО, ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Такой набор указывает на то, что Kimsuky автоматизирует не только написание вредоносного кода, но и анализ больших объемов данных, а также координацию атак.
Фишинг нового поколения
Особую тревогу вызывает использование генеративного ИИ для создания фишинговых документов. Часть материалов, имитирующих документацию корейской ИИ-платформы для инвестиций, отличается естественным языком и профессиональным оформлением. Это ломает стереотип о «топорных» письмах от северокорейских хакеров — теперь жертва получает убедительный, грамотно составленный документ, который сложно отличить от легитимного.
Группа уже не «пробует» ИИ, а готовит его к реальному применению в атакующих инструментах. Приоритет отдается использованию готовых технологий, а не обучению собственных моделей — это экономит ресурсы и ускоряет развертывание.
Мой вывод: интеграция локальных LLM в атаки Kimsuky — это тревожный сигнал для всей криптоиндустрии. Традиционные методы обнаружения, основанные на анализе сетевого трафика или облачных запросов, становятся бесполезными. Компаниям необходимо пересматривать свои стратегии защиты, делая упор на поведенческий анализ и мониторинг внутренних процессов, а не только на периметровую безопасность. Bybit уже подала иск против КНДР и Lazarus Group, но судебные разбирательства не остановят эту новую волну угроз.