
Kimsuky внедряет ИИ в кибератаки на крипто- и финсектор
Южнокорейская компания Genians Security Center сообщила, что связанная с Северной Кореей хак-группа Kimsuky (также известна как APT43, Thallium, Black Banshee, Velvet Chollima) начала встраивать генеративный ИИ в свою инфраструктуру атак. По данным отчёта, группа использует ИИ для создания поддельных документов-приманок на тему криптоактивов, инвестиционных стратегий и финтех-сервисов, а также для анализа украденных данных.
На серверах, связанных с Kimsuky, исследователи нашли сразу несколько инструментов для локального запуска ИИ-моделей: Ollama, GPT4All с функцией ретрив-дополненной генерации LocalDocs, приложение Msty, библиотеку LLaMaSharp, а также фреймворки Microsoft.SemanticKernel и Microsoft.Agents.AI. Использование локальных, а не облачных моделей позволяет группе обрабатывать документы, не отправляя конфиденциальные данные во внешние ИИ-сервисы. Один из найденных файлов-приманок был буквально назван «Marketing-Service-Agreement-Pumpfun-AI-Attack-Defence.docx» — прямая отсылка к площадке для запуска мем-коинов Pump.fun, что подтверждает крипто-направленность кампании.
Схема атаки строится вокруг фишинговых писем с ZIP-архивами, внутри которых спрятаны вредоносные LNK-файлы, маскирующиеся под деловые документы. При открытии они запускают PowerShell-скрипт, который скачивает через GitHub Raw Content API зашифрованную полезную нагрузку — троян удалённого доступа AsyncRAT, замаскированный под обычные PNG-картинки. На связь с Северной Кореей указывает целый ряд косвенных признаков: раскладка клавиатуры Dubeolsik с характерной северокорейской орфографией, использование VPN Astrill, китаеязычная версия офисного пакета WPS и зашитые в код токены доступа к GitHub. Reuters, впервые сообщившее об отчёте, отдельно отметило, что выводы Genians не были независимо подтверждены другими источниками.
- Инструменты на серверах Kimsuky: Ollama, GPT4All (LocalDocs), Msty, LLaMaSharp, Microsoft Semantic Kernel
- Вредоносная нагрузка — троян AsyncRAT, замаскированный под PNG-файлы, доставляется через GitHub
- Цели атак: сектор криптоактивов, южнокорейский финтех, дипмиссии, военные и госструктуры
Это не первый случай, когда северокорейские группировки выходят на первый план в криптоиндустрии: ранее мы писали, как Lazarus Group обеспечила 76% всех потерь от DeFi-хаков за первое полугодие 2026 года, а также о том, как совсем другая группа атаковала крупнейшие фонды Уолл-стрит через звонки от лжетехподдержки — социальная инженерия и теперь ИИ-инструменты становятся всё более изощрённым оружием против финансового сектора.
Текст написан в информационных целях и не призывает к конкретным инвестиционным решениям.

Комментарии (0)
Пока нет комментариев — будь первым!
Похожие материалы
ПопулярноеТоп 7

Крипторынок теряет 4-5% за день: что говорят объёмы и трейдеры
71Рынок




