КНДР вооружается ИИ: группировка Kimsuky осваивает генеративные модели для кибератак
Северокорейская хакерская группировка Kimsuky, действующая под эгидой Разведывательного управления Генштаба КНДР, вышла на новый уровень цифрового вооружения. Мой анализ свежих данных о киберугрозах показывает: злоумышленники активно экспериментируют с локальными инструментами искусственного интеллекта, стремясь встроить их в свои атаки. Это не просто интерес к технологии, а системная работа по модернизации арсенала.
Локальный ИИ как инструмент конспирации
В ходе технической разведки обнаружено, что Kimsuky развернула и настроила несколько фреймворков для локального запуска ИИ-моделей — в частности, Ollama, GPT4All и Msty. Такой подход не случаен: обработка данных на собственной инфраструктуре сводит к минимуму риск утечки конфиденциальной или похищенной информации во внешние облачные сервисы. Это прямая уловка для обхода систем мониторинга и сохранения скрытности.
Кроме того, на связанной с группировкой инфраструктуре зафиксированы технологии retrieval-augmented generation (RAG), которые позволяют моделям ИИ обращаться к конкретным документам. В связке с этим обнаружены инструменты для распознавания речи и перевода, а также Cursor — редактор кода с поддержкой ИИ. Такой набор говорит о том, что хакеры готовятся к полному циклу: от генерации вредоносного ПО до автоматизации анализа данных и атак.
От приманок к автоматизации
Ранее Kimsuky уже использовала ИИ для создания поддельных финансовых и криптовалютных документов-приманок, имитирующих инвестиционные отчеты. Теперь же вектор смещается в сторону более глубокой интеграции. По моим оценкам, группировка нацелена не на разовые эксперименты, а на создание устойчивой системы, где ИИ станет движущей силой киберопераций.
Особую тревогу вызывает тот факт, что северокорейские хакеры, включая Kimsuky, активно атакуют криптоиндустрию. Только за 2025 год подобные группы похитили в цифровых активах более $2,02 млрд. Технология RAG позволяет им эффективно извлекать данные из украденных документов, а системы распознавания речи — превращать аудиозаписи в удобный для поиска текст. Это ускоряет разведку и повышает точность последующих ударов.
Важно подчеркнуть: пока следов обучения собственных ИИ-моделей не найдено, деятельность Kimsuky ограничивается исследованиями и накоплением данных. Но это лишь вопрос времени. Гонка вооружений в киберпространстве выходит на новый виток, и индустрии, особенно криптосектору, необходимо срочно адаптировать защитные стратегии к угрозам, где ИИ используется как наступательное оружие.
Мое мнение: переход северокорейских хакеров на локальные ИИ-инструменты — это сигнал для всех участников рынка. Уязвимости будут расти экспоненциально, и ставка на традиционные методы безопасности уже неактуальна. Инвесторам и компаниям стоит пересмотреть свои протоколы защиты, делая упор на ИИ-аналитику угроз и поведенческие аномалии.