Південнокорейська компанія з кібербезпеки Genians оприлюднила результати дослідження, які свідчать про якісні зміни в роботі угруповання Kimsuky. На інфраструктурі, пов’язаній із групою, були знайдені інструменти для локального запуску великих мовних моделей — зокрема Ollama, GPT4All та Msty. Локальне розгортання дозволяє операторам обробляти чутливі дані без їх передачі зовнішнім хмарним сервісам, що суттєво ускладнює виявлення активності.
Крім мовних моделей, дослідники зафіксували використання технології RAG (retrieval-augmented generation) для пошуку і систематизації документів, фреймворків для розробки ШІ-агентів, програм для перетворення мовлення на текст, а також Cursor — популярного ШІ-асистента для написання коду. Така комбінація інструментів вказує на прагнення автоматизувати весь цикл атаки: від розвідки до розгортання шкідливого ПЗ.
Окремо Genians виявила документи-приманки фінансової тематики та з тематики криптовалют, які, судячи з усього, були згенеровані за допомогою ШІ. Вони стилізовані під справжні інвестиційні звіти та корпоративні документи — це робить їх значно переконливішими для потенційних жертв.
Kimsuky діє в інтересах Пхеньяна вже не перший рік. У 2023 році Міністерство фінансів США запровадило санкції проти групи, офіційно визнавши її державним інструментом кібершпигунства. За даними американської та південнокорейської влади, група займається збором розвідувальних даних, фінансовими крадіжками та генерацією доходів для режиму.
Що це означає
Перехід Kimsuky до ШІ-інструментів означає, що кібератаки з боку КНДР стануть складнішими для виявлення та відбиття. Автоматизація дозволяє групі масштабувати операції та швидше адаптуватися до захисних заходів.
Для організацій і приватних осіб це сигнал підвищити пильність щодо фішингових матеріалів — особливо тих, що мімікрують під фінансові чи інвестиційні документи. ШІ-генерований контент дедалі важче відрізнити від справжнього.

Leave a Reply