Группа хакеров Kimsuky и их новые технологии
Группа хакеров, связанная с Северной Кореей, известная как Kimsuky, создала три локальные среды искусственного интеллекта (ИИ) для подготовки к кибератакам на криптовалютные и финансовые компании, согласно новым исследованиям в области кибербезопасности.
Обнаружение локальных сред ИИ
Южнокорейская компания по кибербезопасности Genians сообщила в отчете, опубликованном в понедельник, что обнаружила доказательства работы Kimsuky с локальными средами больших языковых моделей через Ollama, GPT4All и Msty. Это дало группе доступ к инструментам ИИ, которые могут функционировать без зависимости от внешних облачных сервисов.
Запуск моделей локально позволяет операторам делать запросы, не отправляя потенциально чувствительную информацию о своих атаках третьим лицам.
Использование существующих технологий
В дополнение к трем средам исследователи обнаружили библиотеки и фреймворки, которые могут встраивать языковые модели в пользовательское программное обеспечение. Kimsuky также собрала помощника по программированию ИИ Cursor и инструменты распознавания речи, создавая свою инфраструктуру ИИ.
Вместо разработки новых моделей ИИ, деятельность, изученная Genians, сосредоточилась на использовании существующих технологий с открытым исходным кодом для создания вредоносного ПО, анализа данных и автоматизации атак.
Генерация фишинговых материалов
Kimsuky также продолжила использовать генеративный ИИ для подготовки фишинговых материалов, сосредоточенных на криптовалюте, инвестиционных стратегиях и финтех-услугах, согласно Genians. Исследователи идентифицировали отшлифованные документы, которые близко копировали материалы, связанные с корейской инвестиционной платформой на базе ИИ.
Эти файлы использовали естественный язык, согласованное форматирование и профессиональные элементы дизайна, которые кибербезопасная компания ассоциировала с контентом, созданным ИИ.
Связь с другими группами хакеров
Эти выводы добавляют Kimsuky к ряду операций, связанных с Северной Кореей, использующих новые технические и социальные методы против криптоиндустрии. В июле компания по кибербезопасности JUMPSEC сообщила, что BlueNoroff, еще одна группа, связанная с Северной Кореей, проводила поддельные встречи в Zoom и Microsoft Teams, профилируя пользователей криптовалюты перед доставкой вредоносного ПО.
Доступ к крипто-компаниям
Операции Северной Кореи также стремились получить доступ изнутри крипто-компаний, а не полагаться исключительно на фишинг или вредоносное ПО. В июле Consensys временно приостановила выпуск продуктов после того, как обнаружила, что консультант, связанный с Северной Кореей, получил доступ к ее системам примерно на месяц.
Кражи и последствия
Разработка инфраструктуры атак с поддержкой ИИ происходит после того, как группы хакеров из Северной Кореи украли, по оценкам, 2,02 миллиарда долларов в криптовалюте в 2025 году, согласно данным Chainalysis. Большая часть убытков за год произошла в результате атаки в феврале 2025 года на Bybit, в ходе которой было украдено более 400 000 Ether и стейкованных Ether на сумму около 1,5 миллиарда долларов.
Заключение
Исследователи также предупреждали, что ИИ может сократить время, необходимое злоумышленникам для выявления уязвимостей в программном обеспечении. Соучредитель NEAR Protocol Илья Полосухин заявил, что ИИ увеличивает способность хакеров находить уязвимости быстрее, чем традиционные процессы безопасности могут их исправить.