Северокорейские хакеры Kimsuky вооружились локальным ИИ для атак на криптоиндустрию

Анализ инфраструктуры северокорейской группировки Kimsuky выявил тревожный тренд: хакеры активно интегрируют локальные большие языковые модели (LLM) в свои атакующие цепочки, нацеленные на криптовалютные и финансовые организации. Это уже не эксперименты, а полноценный переход к автоматизации киберпреступлений с помощью искусственного интеллекта.
Офлайн-ИИ: новый вектор угрозы
В ходе технической разведки мне удалось обнаружить, что Kimsuky развернула среды на базе Ollama, GPT4All и Msty. Ключевая особенность — работа в офлайн-режиме с поддержкой Retrieval-Augmented Generation (RAG). Такой подход позволяет злоумышленникам обрабатывать чувствительные данные без отправки запросов в облачные сервисы, что минимизирует риск раскрытия их операционной инфраструктуры и делает трафик менее заметным для систем мониторинга.
Помимо этого, в арсенале группы найдены библиотеки для встраивания языковых моделей в собственное ПО, ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Это указывает на комплексную стратегию: от генерации вредоносного кода до анализа уязвимостей и автоматизации фишинговых рассылок.
Фишинг нового поколения
Особое внимание привлекает использование генеративного ИИ для создания фишинговых документов. Часть материалов имитировала официальные бумаги корейской ИИ-платформы для инвестиций, отличаясь естественным языком и профессиональным оформлением. Такая тактика значительно повышает доверие жертв, особенно в условиях растущего интереса к цифровым активам и финтех-сервисам.
Примечательно, что Kimsuky делает ставку на готовые открытые технологии, а не на обучение собственных моделей. Это снижает порог входа и ускоряет адаптацию к новым методам защиты.
Напомню, что в августе криптобиржа Bybit подала гражданский иск против КНДР и Lazarus Group, что подчеркивает масштаб угрозы со стороны северокорейских хакеров.
Мой вердикт: Использование локальных LLM — это смена парадигмы в киберпреступности. Традиционные песочницы и облачные репутационные фильтры становятся менее эффективными. Индустрии необходимо срочно пересматривать протоколы безопасности, делая упор на поведенческий анализ и детекцию аномалий на конечных точках, а не только на сетевом трафике.