Связанная с Северной Кореей хакерская группировка Kimsuky создает и тестирует постоянно расширяющийся арсенал инструментов искусственного интеллекта (ИИ), которые, по мнению исследователей, в конечном итоге могут помочь автоматизировать фишинг, анализировать похищенные данные и совершенствовать разработку вредоносного ПО.
Отчет: северокорейская компания Kimsuky превращает ИИ в орудие для взлома криптовалютных систем

Основные выводы
- Kimsuky протестировала три локальные платформы ИИ на фоне расширения кибервозможностей Северной Кореи.
- По данным Genians, Kimsuky использует фишинговые документы, сгенерированные с помощью ИИ, с начала 2026 года.
- Kimsuky не обучала собственные модели ИИ, но компания Genians предупреждает, что её возможности растут.
В анализе, опубликованном в понедельник, Центр безопасности Genians заявил, что в ходе многомесячного отслеживания инфраструктуры, связанной с Kimsuky, были обнаружены доказательства использования местных крупных языковых моделей, фреймворков для разработки ИИ, инструментов распознавания речи и документов, сгенерированных ИИ. Исследователи считают, что эта группа действует под руководством Главного разведывательного управления Северной Кореи.
Kimsuky создает собственную частную лабораторию ИИ
Эти выводы выходят за рамки доказательств того, что хакеры время от времени обращались за помощью к чат-боту. Исследователи обнаружили следы трех локальных платформ ИИ — Ollama, GPT4All и Msty, — установленных в инфраструктуре, связанной с этим злоумышленником. Локальные модели могут работать непосредственно на компьютере или сервере, вместо отправки диалогов внешнему провайдеру, что обеспечивает оператору большую конфиденциальность.
Компания Genians также обнаружила доказательства того, что была настроена функция LocalDocs в GPT4All. Эта функция использует технологию генерации с расширением поиска (RAG), которая позволяет системе ИИ выполнять поиск по коллекции документов перед тем, как отвечать на вопросы. Исследователи предупредили, что для хакеров эта возможность в конечном итоге может упростить поиск и анализ огромных массивов похищенных документов. Отчет Genians появился вслед за уязвимостью Coldcard и обострением судебной тяжбы Bybit с Северной Кореей.
По всей видимости, эта группа также изучает возможности автоматизации. Исследователи обнаружили пакеты для разработки ИИ, включая Microsoft Semantic Kernel, Microsoft Agents AI и LLaMaSharp, а также компоненты для подключения программ к сервисам OpenAI и Azure OpenAI. По мнению исследователей, такое сочетание указывает на разработку специализированных инструментов на базе ИИ, а не на случайные эксперименты.
ИИ затрудняет обнаружение фишинговых приманок Kimsuky
Некоторые из этих экспериментов, возможно, уже влияют на характер атак. С 2026 года исследователи наблюдают, как Kimsuky использует документы, которые, по оценкам, были созданы с помощью генеративного ИИ, в качестве приманки в целевых фишинговых кампаниях, нацеленных на такие сферы, как виртуальные активы, финансовые инвестиции и разработка игр.
Это важно, поскольку тщательно проработанные документы, сгенерированные ИИ, могут лишить пользователей некоторых предупреждающих признаков, на которые они раньше полагались при распознавании фишинга. Неуклюжие переводы, орфографические ошибки и неаккуратное форматирование становятся менее полезными подсказками, когда генеративный ИИ может быстро создавать деловые материалы профессионального вида.
Однако суть атаки остается прежней. Жертвы получают ZIP-архивы, содержащие вредоносные файлы ярлыков Windows (LNK), замаскированные под легитимные документы. Открытие одного из них может запустить скрытые команды PowerShell, одновременно отображая реалистично выглядящий PDF-файл, в результате чего жертва не подозревает, что в фоновом режиме выполняется вредоносная деятельность.
Группа Kimsuky также злоупотребляла репозиториями Git в качестве инфраструктуры управления и контроля. Специалисты Genians обнаружили вредоносные полезные нагрузки AsyncRAT, зашифрованные и замаскированные под файлы изображений с такими именами, как «apple.png», «fox.png» и «wolf.png». AsyncRAT — это вредоносное ПО для удаленного доступа, которое позволяет злоумышленнику получить контроль над скомпрометированным компьютером.
Исследователи обнаружили в логах следы северокорейского происхождения
Следователи также обнаружили доказательства, связывающие эту активность с северокорейскими операторами. В журналах были обнаружены упоминания названия производителя системы «Arirang» — бренда, связанного с северокорейскими планшетами и смартфонами, — а также материалы на корейском языке и лингвистические особенности, которые исследователи определили как характерные для северокорейского языка.

В другом случае журналы показали, что вопрос на корейском языке об отключении функции отчетности Microsoft Defender был переведен на английский с помощью Google Translate, а затем отправлен в ChatGPT. Исследователи также обнаружили поисковые запросы, связанные с виртуальными активами, в том числе запрос о том, где можно найти пользователей биткоина.
В отчете не делается однозначного вывода о том, что Kimsuky создала собственные модели искусственного интеллекта. Исследователи не обнаружили крупных обучающих наборов данных или доказательств наличия независимо обученных моделей. Вместо этого они описывают группу, которая все еще учится интегрировать существующие системы искусственного интеллекта в разработку вредоносного ПО, анализ данных и более широкие атакующие операции.
Это различие, возможно, не будет успокаивать долго. Компания Genians предупредила, что сочетание технологии RAG с похищенными документами, инструментов преобразования речи в текст с перехваченными записями и ИИ-агентов с существующей средой разработки вредоносного ПО Kimsuky может сократить объем ручной работы, необходимой после взлома. Для специалистов по кибербезопасности следующая битва, возможно, будет все больше сосредоточена на обнаружении того, что делает вредоносное ПО, а не на оценке того, выглядит ли электронное письмо, с помощью которого оно было доставлено, подозрительным.
Во всей криптоэкосистеме взломы и эксплойты все чаще вызывают подозрения, что ИИ помог злоумышленникам их осуществить.
Эта статья была переведена с английского языка с помощью искусственного интеллекта. Оригинальная версия на английском языке является авторитетным источником; автоматические переводы могут содержать неточности, особенно в юридической и нормативной терминологии.












