Пов’язане з Північною Кореєю хакерське угруповання Kimsuky створило три локальні AI-середовища в рамках підготовки до кібератак, спрямованих на криптовалютні та фінансові компанії, згідно з новим дослідженням у сфері кібербезпеки.
Підсумок
- Kimsuky створило три локальні AI-середовища, використовуючи Ollama, GPT4All та Msty.
- Пов’язане з Північною Кореєю угруповання використовує AI для розробки шкідливого програмного забезпечення, аналізу даних та автоматизації атак.
- Kimsuky створило фішингові матеріали, згенеровані AI, спрямовані на крипто-, інвестиційні та фінтех-компанії.
- Північнокорейські хакери вкрали приблизно 2,02 мільярда доларів у криптовалюті протягом 2025 року.
Genians, південнокорейська компанія з кібербезпеки, у звіті, опублікованому в понеділок, заявила, що виявила докази того, що Kimsuky експлуатує локальні середовища великих мовних моделей через Ollama, GPT4All та Msty, що дає угрупованню доступ до AI-інструментів, які можуть працювати без залежності від зовнішніх хмарних сервісів.
Kimsuky створило локальні AI-системи для кібератак
Запуск моделей локально дозволяє операторам робити запити без надсилання потенційно чутливої інформації про атаки стороннім AI-провайдерам. Згідно з дослідженням, середовища також підтримують генерацію з розширеним пошуком, яка може з’єднувати AI-модель із додатковою інформацією, наданою її оператором.
Поряд із трьома середовищами дослідники виявили бібліотеки та фреймворки, які можуть вбудовувати мовні моделі в спеціалізоване програмне забезпечення. Kimsuky також зібрало AI-асистента з кодування Cursor та інструменти перетворення мовлення в текст, збираючи свою AI-інфраструктуру.
Замість розробки нових AI-моделей, діяльність, яку досліджував Genians, зосереджувалася на використанні існуючих технологій з відкритим кодом у розробці шкідливого програмного забезпечення, аналізі даних та автоматизації атак.
Компанія оцінила, що діяльність вийшла за межі ізольованих тестів, оскільки Kimsuky постійно готувалося включити AI в операційні можливості атак. Однак її висновки не показали, що угруповання розробляє власні пропрієтарні AI-моделі з нуля.
Зберігання моделей на локальній інфраструктурі також може дозволити хакерам працювати з інформацією без надсилання її до зовнішніх хмарних систем, згідно зі звітом. Збір допоміжного програмного забезпечення вказує на те, що AI-середовища є частиною більшої технічної установки, а не лише окремими чат-інструментами.
Згенеровані AI фішингові документи націлені на крипто-компанії
Kimsuky також продовжує використовувати генеративний AI для підготовки фішингових матеріалів, зосереджених на криптовалюті, інвестиційних стратегіях та фінтех-послугах, згідно з Genians.
Дослідники виявили відшліфовані документи, які точно копіювали матеріали, пов’язані з корейською AI-платформою для інвестицій. Файли використовували природну мову, послідовне форматування та професійні елементи дизайну, які компанія з кібербезпеки пов’язала з контентом, згенерованим AI.
Такі матеріали забезпечують ще одне використання AI-інфраструктури угруповання, окрім кодування та обробки даних. Замість того, щоб покладатися лише на погано написані фішингові електронні листи, оператори можуть використовувати генеративні інструменти для підготовки документів, розроблених навколо фінансових тем, що стосуються їхніх цільових об’єктів.
Ці висновки додають Kimsuky до серії операцій, пов’язаних із Північною Кореєю, які використовують новіші технічні та соціально-інженерні методи проти криптовалютної індустрії.
У липні компанія з кібербезпеки JUMPSEC повідомила, що BlueNoroff, інше пов’язане з Північною Кореєю угруповання, проводило фейкові зустрічі Zoom та Microsoft Teams, які профілювали користувачів криптовалют перед доставкою шкідливого програмного забезпечення.
JUMPSEC відновила вихідний код з активного фішингового набору після того, як його оператори випадково розкрили вихідні карти JavaScript. Код містив функції сканування гаманців, елементи керування оператора та окремі маршрути доставки шкідливого програмного забезпечення для Windows і macOS.
Коли ціль входила на фейкову сторінку зустрічі, система перевіряла наявність з’єднань з Ethereum-гаманцями та не-EVM гаманцями, включаючи інструменти Solana, перш ніж надсилати результати на панель оператора. Імпланти для Windows також могли ідентифікувати розширення браузера в Chrome, Edge, Brave, Opera, Vivaldi та варіантах Firefox, що дозволяло операторам перевіряти наявність таких гаманців, як MetaMask.
Потім атакуючі могли вирішити, чи продовжувати вторгнення, на основі інформації, зібраної від цілі, виявив JUMPSEC.
Північнокорейські хакери поєднують ШІ із соціальною інженерією
ШІ також з'явився в операції BlueNoroff із фейковими зустрічами, хоча й в іншій ролі, ніж локальні моделі, ідентифіковані в дослідженні Kimsuky.
За даними JUMPSEC, оператори поєднували згенеровані ШІ портрети з рухами тіла, взятими з попередніх зустрічей, щоб створити переконливих учасників для фейкових відеодзвінків. Жертви могли потрапити через обліковий запис Telegram реального контакту, чий акаунт уже було скомпрометовано, перш ніж отримати запрошення Calendly, яке перенаправляло їх на фейковий домен для зустрічей.
Під час дзвінка оператор міг показувати підготовлене відео, надсилати повідомлення про нібито проблему з мікрофоном і запускати фейкове оновлення програмного забезпечення Zoom. На Windows процес ClickFix використовував PowerShell і VBScript, тоді як на macOS доставляв фейковий інсталятор для зустрічей разом зі шкідливим програмним забезпеченням для крадіжки інформації.
Arctic Wolf раніше ідентифікував понад 80 доменів, схожих на Zoom і Teams, пов'язаних із відповідними операціями. Близько 80% виявлених цілей працювали у сфері криптовалют, блокчейн-фінансів або пов'язаних інвестиційних секторах, тоді як засновники та генеральні директори становили 45% виявлених цілей.
Північнокорейські операції також шукали доступ зсередини криптокомпаній, а не покладалися лише на фішинг або шкідливе програмне забезпечення.
У липні Consensys тимчасово призупинив випуск продуктів після виявлення, що консультант, пов'язаний із Північною Кореєю, отримав доступ до її систем приблизно на один місяць, згідно з Drop Site News.
Консультант, який діяв під ім'ям Тайлер Кнапп і використовував обліковий запис GitHub "imyugioh", робив внесок в основний код платформи MetaMask, включаючи компоненти, що з'єднують користувачів криптовалют із сторонніми постачальниками фіатних платежів.
Генеральний радник Consensys Метт Корва заявив, що сторонній постачальник послуг представив консультанта компанії. Компанія припинила його доступ після виявлення загрози та заявила, що її розслідування не виявило вкрадених активів чи даних, шкідливого коду або впливу на безпеку користувачів.
Окреме дослідження Ketman Project ідентифікувало близько 100 підозрюваних північнокорейських ІТ-працівників, які діяли під фальшивими ідентичностями в 53 крипто- та Web3-проєктах. Слідчі також простежили підозрювані групи в 11 репозиторіях коду, де проєкти вже об'єднали 62 запити на витягування до виявлення активності.
Північна Корея вкрала понад 2 мільярди доларів у криптовалюті у 2025 році
Розробка інфраструктури атак за допомогою ШІ відбувається після того, як північнокорейські хакерські групи вкрали приблизно 2,02 мільярда доларів у криптовалюті протягом 2025 року, згідно з даними Chainalysis, раніше повідомленими crypto.news.
Більшість втрат року припала на атаку на Bybit у лютому 2025 року, коли було вкрадено понад 400 000 Ether та staked Ether на суму близько 1,5 мільярда доларів. ФБР приписало злом Північній Кореї та ідентифікувало відповідальних осіб під позначенням TraderTraitor.
Відтоді Bybit передав спір до федерального суду США. 8 серпня біржа подала позов проти Корейської Народно-Демократичної Республіки, її розвідувального агентства Розвідувального управління та групи Lazarus до Окружного суду США округу Колумбія.
Біржа також отримала попередню заборону, що охоплює певні вкрадені активи, які утримуються неідентифікованими відповідачами. Наказ запобігає передачі, продажу чи іншому відчуженню ідентифікованих активів, поки триває цивільна справа, хоча він не є остаточним рішенням щодо права власності чи відповідальності.
Відстеження блокчейну ставало дедалі складнішим після крадіжки Bybit, оскільки зловмисники конвертували активи в Bitcoin і розподіляли кошти по тисячах гаманців. До квітня 2025 року генеральний директор Bybit Бен Чжоу заявив, що 27,6% вкрадених коштів більше не можна відстежити.
Дослідники також попередили, що ШІ може скоротити час, необхідний зловмисникам для виявлення слабких місць у програмному забезпеченні. Співзасновник NEAR Protocol Ілля Полосухін заявив, що ШІ підвищує здатність хакерів знаходити вразливості швидше, ніж звичайні процеси безпеки можуть їх виправляти.
Експлойт апаратного гаманця Bitcoin Coldcard на 100 мільйонів доларів також підозрюють у походженні від маловідомої вразливості, виявленої за допомогою ШІ. Окремо, оператори з Північної Кореї продовжують використовувати фішинг, фальшивих віддалених працівників та скомпрометовані онлайн-ідентичності, тоді як останнє дослідження Genians показує, що Kimsuky готує локальні моделі ШІ для розробки шкідливого програмного забезпечення, аналізу даних та автоматизації атак.






