Северокорейская группировка Kimsuky запускает большие языковые модели и использует генеративный ИИ в кибератаках — об этом сообщила южнокорейская компания Genians, исследовавшая инфраструктуру группировки.
Локальные модели для анализа данных
Kimsuky развернула локальные среды для работы с разными языковыми моделями, включая инструменты для обработки документов и поиска информации в них. Одна из обнаруженных функций позволяет обрабатывать заранее загруженные документы, в том числе полученные в ходе атак.
Исследователи также обнаружили инструменты для создания собственных ИИ-приложений. В инфраструктуре присутствуют средства распознавания речи и материалы по их применению, а отдельные записи указывают на применение ИИ-ассистента для написания и редактирования кода.
Генеративный ИИ в приманках
С 2026 года Kimsuky массово применяет документы, созданные генеративным ИИ. Группировка готовит материалы на темы инвестиционных стратегий, виртуальных активов и финансовых сервисов.
Так, один из образцов имитировал материалы корейской платформы, предлагающей ИИ-стратегии, и распространялся под видом Practical Strategy Pack. Исследователи также обнаружили в логах клавиатурных перехватов запросы на поиск пользователей биткоина и проверку утекших данных кошельков.
Схема распространения вредоносного ПО
Kimsuky использует ZIP-архивы с LNK-файлами, которые запускают обфусцированный загрузчик PowerShell. Управление атакующей инфраструктурой группировка ведет через GitHub и GitLab, используя их для доставки зашифрованного вредоносного ПО, замаскированного под изображения.
Цели хакеров — иностранные дипломатические представительства, военный и силовой сектор, а также компании, связанные с виртуальными активами.
По оценке Genians, Kimsuky находится на этапе накопления технологий и отрабатывает использование локальных моделей, RAG и агентных фреймворков в общем цикле атак — от анализа добытых файлов до автоматизации отдельных этапов.
Читайте также:
