Новости криптомира

11.08.2026
11:40

КНДР вооружается ИИ: группировка Kimsuky осваивает генеративные модели для кибервойны

Разведсообщество фиксирует тревожную тенденцию: северокорейская хакерская группа Kimsuky, действующая под эгидой Главного разведывательного управления КНДР, переходит от простого использования ИИ к системному внедрению этой технологии в свои атакующие цепочки. Мои последние исследования в этой области указывают на то, что мы стоим на пороге новой эры в киберконфликтах, где генеративные модели становятся не просто инструментом, а полноценным элементом инфраструктуры злоумышленника.

Локальный ИИ: новая тактика безопасности

В отличие от многих других игроков, Kimsuky делает ставку на локальные, а не облачные, ИИ-решения. На зараженной инфраструктуре были обнаружены следы развертывания и настройки таких фреймворков, как Ollama, GPT4All и Msty. Такой подход не случаен: он позволяет обрабатывать похищенные данные, не передавая их во внешние сервисы, что кратно снижает риск обнаружения и перехвата трафика. Это прямое свидетельство того, что группа тщательно продумывает операционную безопасность на каждом этапе.

Более того, в арсенале злоумышленников найден полный набор для автоматизации: от технологии RAG (retrieval-augmented generation), дающей моделям доступ к конкретным документам, до ИИ-агентов, систем распознавания речи и даже редактора кода Cursor. Очевидно, что северокорейские специалисты не ограничиваются простыми экспериментами, а целенаправленно строят конвейер для разработки вредоносного ПО и анализа больших массивов украденной информации.

От фишинга к полной автоматизации

Ранее группа уже использовала ИИ для создания убедительных поддельных финансовых и криптовалютных документов-приманок, имитирующих инвестиционные отчеты. Теперь же вектор смещается в сторону более сложных задач. По моим оценкам, эта эволюция — от генерации контента к автоматизации атак — является логичным шагом. Учитывая, что за 2025 год северокорейские группировки похитили в криптовалюте $2,02 млрд, потенциал для масштабирования таких операций с помощью ИИ огромен.

Ключевые риски, которые я выделяю, связаны с применением RAG для извлечения данных из украденных документов и использованием систем распознавания речи для перевода аудиозаписей в удобоваримый текст. Это превращает хаотичные массивы данных в структурированные разведданные, которые можно использовать для дальнейших целевых атак.

Пока следов обучения собственных моделей не обнаружено, что говорит о том, что Kimsuky находится на этапе накопления данных и исследований. Однако это лишь вопрос времени. В моем профессиональном мнении, индустрии безопасности необходимо готовиться к тому, что ИИ станет стандартным оружием в арсенале APT-групп, и текущая ситуация с Kimsuky — лишь первый звонок, предупреждающий о грядущей волне высокоавтоматизированных и труднодетектируемых атак.