ИИ на службе Пхеньяна: группировка Kimsuky осваивает генеративные модели для кибератак
Северокорейская хакерская группа Kimsuky, действующая под эгидой Главного разведывательного управления КНДР, перешла на новый уровень технической подготовки. Мой анализ показывает, что злоумышленники активно экспериментируют с локальными инструментами искусственного интеллекта, стремясь интегрировать их в свои атакующие цепочки. Это уже не просто разрозненные попытки, а системная работа по модернизации киберпотенциала.
Локальный ИИ: ставка на скрытность
В ходе исследования инфраструктуры Kimsuky обнаружены следы развертывания и настройки нескольких фреймворков для локального запуска ИИ-моделей, включая Ollama, GPT4All и Msty. Такой подход не случаен: обработка данных на месте, без обращения к облачным сервисам, позволяет минимизировать риск утечки конфиденциальной информации, включая похищенные данные, и снижает вероятность обнаружения по сетевым артефактам.
Кроме того, в арсенале группы зафиксированы инструменты для реализации технологии retrieval-augmented generation (RAG), которая дает моделям доступ к выбранным документам, а также фреймворки ИИ-агентов, ПО для распознавания речи и даже Cursor — редактор кода с ИИ-поддержкой. Очевидно, что такой набор предназначен не для развлечения: он охватывает полный цикл — от разработки вредоносного ПО до автоматизации атак и анализа данных.
От криптоприманок к полной автоматизации
Ранее Kimsuky уже использовала ИИ для создания поддельных финансовых и криптовалютных документов, имитирующих инвестиционные отчеты. Теперь же, судя по всему, ставка делается на более глубокую интеграцию. Технология RAG позволяет извлекать полезные данные из украденных файлов, а системы распознавания речи переводят перехваченные аудиозаписи в удобный для поиска текст.
Важно подчеркнуть, что это происходит на фоне впечатляющих финансовых результатов северокорейских хакеров. По отраслевым оценкам, только за 2025 год связанные с КНДР группы похитили в криптовалюте около $2,02 млрд. ИИ становится для них не просто инструментом, а множителем силы.
Показательно, что исследователи не нашли следов обучения собственных моделей, что указывает на фазу накопления знаний и тестирования. Однако это лишь вопрос времени. Внедрение ИИ в кибератаки — это не будущее, это уже настоящее. Рынку криптовалют и всем, кто работает с цифровыми активами, стоит воспринимать эту угрозу с максимальной серьезностью: следующий фишинг может быть неотличим от настоящего письма, а взлом — полностью автоматизированным.