Северокорейские хакеры вооружились локальным ИИ для атак на криптоиндустрию

Анализ инфраструктуры северокорейской хакерской группы Kimsuky, проведенный специалистами в области кибербезопасности, выявил тревожную тенденцию: злоумышленники активно интегрируют локальные большие языковые модели (LLM) в свои атакующие цепочки, нацеленные на криптовалютные и финансовые организации.
Офлайн-инструменты как новое оружие
В ходе технической разведки были обнаружены развернутые среды на базе открытых платформ, таких как Ollama, GPT4All и Msty. Ключевая особенность этих решений — полная автономность. Они функционируют офлайн, что позволяет операторам использовать метод Retrieval-Augmented Generation (RAG) для обработки запросов без передачи данных в облачные сервисы. Это кардинально меняет правила игры, поскольку традиционные методы обнаружения, основанные на мониторинге сетевого трафика, становятся менее эффективными.
Помимо самих моделей, в арсенале группы найдены библиотеки и фреймворки для встраивания ИИ в собственное программное обеспечение, а также специализированные инструменты, включая ИИ-ассистента для написания кода Cursor и системы распознавания речи. Такая комбинация указывает на серьезную автоматизацию процессов: от генерации вредоносного кода до анализа уязвимостей и координации атак.
От экспериментов к боевому применению
Важно подчеркнуть, что речь идет не о тестовых запусках. Наблюдаемая активность свидетельствует о переходе к практическому использованию ИИ в реальных операциях. Приоритет отдается заимствованию готовых технологий, а не разработке собственных моделей с нуля, что значительно ускоряет цикл создания новых угроз.
Особое внимание привлекает использование генеративного ИИ для создания фишинговых материалов. Сгенерированные документы имитируют легитимную документацию, касающуюся цифровых активов и инвестиционных стратегий, причем часть из них стилизована под материалы известных южнокорейских ИИ-платформ. Естественный язык и профессиональное оформление делают эти письма крайне убедительными, что повышает вероятность успешного взлома корпоративных систем.
Напомню, что в августе текущего года криптобиржа Bybit инициировала гражданский иск против КНДР и группы Lazarus, что подчеркивает растущую юридическую и операционную активность вокруг северокорейских киберугроз.
Мой комментарий: Использование локальных LLM — это логичный шаг эволюции киберпреступности. Это снижает зависимость от внешней инфраструктуры и делает атаки более скрытными. Индустрии следует пересмотреть свои модели угроз, уделяя больше внимания поведенческому анализу и защите конечных точек, а не только сетевым периметрам.