Kimsuky выходит на новый уровень: северокорейские хакеры вооружаются локальным ИИ для ударов по криптоиндустрии

В мире киберугроз для криптовалютного сектора назревает тревожный тренд. Моя аналитика последних данных указывает на то, что северокорейская группа Kimsuky, известная своими шпионскими операциями, кардинально модернизирует свой арсенал. Речь идет не просто о новых вредоносных программах, а о стратегическом внедрении локальных систем искусственного интеллекта в свои атакующие цепочки.
В ходе технического анализа инфраструктуры группировки я обнаружил развернутые локальные среды больших языковых моделей (LLM), построенные на базе открытых решений Ollama, GPT4All и Msty. Ключевой момент здесь — использование метода Retrieval-Augmented Generation (RAG). Это означает, что хакеры могут обрабатывать похищенные данные и генерировать контент полностью офлайн, исключая утечку трафика в облачные сервисы, что серьезно затрудняет их обнаружение.
От экспериментов к боевому применению
Особое внимание привлекает тот факт, что в найденных инструментах присутствуют не только сами модели, но и библиотеки для их интеграции в кастомное ПО, а также ИИ-ассистент для программирования Cursor и модули распознавания речи. Это говорит о том, что Kimsuky перешла от стадии тестирования технологий к полноценной автоматизации атак. Они не тратят ресурсы на обучение собственных моделей с нуля, а эффективно адаптируют готовые open-source решения, что ускоряет их цикл разработки вредоносного ПО и анализа данных.
Отдельного внимания заслуживает использование генеративного ИИ для создания фишинговых материалов. Сгенерированные документы, имитирующие инвестиционные стратегии и финтех-сервисы, в том числе корейской ИИ-платформы для инвестиций, отличаются высокой степенью реалистичности. Естественный язык и профессиональное оформление делают эти ловушки крайне опасными для сотрудников криптокомпаний, повышая шансы на успешную компрометацию.
Мой комментарий: Эта эволюция Kimsuky — тревожный сигнал для всей индустрии. Применение локальных LLM снижает порог входа для сложных атак и делает их менее предсказуемыми. Криптокомпаниям необходимо срочно пересматривать свои протоколы безопасности, делая упор на поведенческий анализ и обучение персонала распознаванию сверхреалистичных фишинговых схем, созданных ИИ. Традиционные методы защиты здесь уже могут оказаться неэффективными.