ИИ на службе Пхеньяна: группировка Kimsuky осваивает генеративные модели для кибервойны
Северокорейская хакерская группировка Kimsuky, действующая под эгидой Разведывательного управления Генштаба КНДР, перешла от простого использования генеративного ИИ для создания фишинговых документов к систематическому изучению возможностей внедрения искусственного интеллекта в свои атакующие цепочки. Это уже не разрозненные эксперименты, а вполне осознанная стратегия, направленная на автоматизацию и повышение эффективности киберопераций.
Локальный ИИ как инструмент конспирации
В ходе анализа инфраструктуры злоумышленников мне удалось установить, что Kimsuky активно тестирует локальные инструменты для запуска ИИ-моделей, включая Ollama, GPT4All и Msty. Такой подход объясним: обработка данных на месте, без обращения к облачным сервисам, минимизирует риск утечки конфиденциальной информации и снижает вероятность обнаружения их операций. Использование технологии retrieval-augmented generation (RAG) позволяет хакерам напрямую обращаться к базе похищенных документов, делая их разведку более точечной.
Кроме того, на связанной с группировкой инфраструктуре обнаружены инструменты для автоматизации процессов: фреймворки для ИИ-агентов, ПО для транскрибации речи и даже Cursor — редактор кода с ИИ-поддержкой. Такой арсенал свидетельствует о том, что Kimsuky нацелена на интеграцию ИИ во все этапы атаки — от написания вредоносного ПО до анализа данных и автоматизации взлома.
От приманок к реальной автоматизации
Уже зафиксированы случаи, когда группировка использовала созданные с помощью ИИ поддельные финансовые и криптовалютные документы, имитирующие инвестиционные отчеты. Это лишь верхушка айсберга. Учитывая, что за 2025 год северокорейские хакеры похитили более $2,02 млрд в криптовалюте, ставки в этой игре крайне высоки.
Особую тревогу вызывает применение RAG для извлечения данных из украденных документов и систем распознавания речи для обработки перехваченных аудиозаписей. Это превращает разведку в высокоавтоматизированный конвейер. Однако важно отметить: пока следов обучения собственных ИИ-моделей не обнаружено. На данном этапе Kimsuky находится в фазе накопления данных и исследований, но вектор развития очевиден.
Мой анализ: Мы наблюдаем начало новой гонки вооружений в киберпространстве. Пока Kimsuky лишь примеряет ИИ, но как только она перейдет к полномасштабному использованию этих технологий, эффективность ее атак вырастет кратно. Криптоиндустрии, как одному из главных источников дохода Пхеньяна, следует уже сейчас пересматривать свои протоколы безопасности, не дожидаясь, пока ИИ станет стандартным оружием злоумышленников.