Северокорейская Kimsuky внедряет ИИ для кибератак на крипто- и финансовый сектор
Ключевые выводы
- •Kimsuky, связанная с Северной Кореей группа кибершпионажа, активная с 2012 года, теперь использует ИИ и большие языковые модели для повышения масштаба, скорости и убедительности фишинговых кампаний против криптовалютных и финансовых организаций.
- •ИИ-инструменты позволяют одному оператору создавать беглый и убедительный фишинговый контент на нескольких языках, устраняя грамматические ошибки, на которые защитники традиционно опирались при выявлении мошеннических сообщений.
- •Наибольшему риску подвержены роли с привилегированным доступом или внешними коммуникациями, включая руководителей, сотрудников казначейства и платежных операций, специалистов по комплаенсу и по связям с инвесторами.
- •Группа экспертов ООН ранее сообщала, что северокорейские акторы похитили сотни миллионов долларов в цифровых активах, а доходы, как утверждается, использовались для компенсации международных санкций.
- •Эксперты по безопасности рекомендуют фишинг-устойчивую многофакторную аутентификацию, проверку переводов по независимому каналу и более строгий контроль привилегированных учетных записей как ключевые меры защиты от ИИ-ассистированной социальной инженерии.

Северокорейская группировка Kimsuky внедряет искусственный интеллект и большие языковые модели в свои рабочие процессы кибератак, существенно повышая скорость, масштаб и убедительность фишинговых и социально-инженерных операций, нацеленных на криптовалютные и финансовые организации.
Это развитие означает заметный сдвиг для связанного с государством актера, который переходит к ИИ-ассистированным инструментам, предназначенным для компрометации высокоценных финансовых целей.
Практическое применение ИИ
Kimsuky, которую исследователи также отслеживают под названиями Thallium и Velvet Chollima, — это связанная с Северной Кореей группа кибершпионажа, активная как минимум с 2012 года, с хорошо задокументированной историей целевых фишинговых атак и кражи учетных данных против аналитических центров, академических учреждений, государственных органов и организаций финансового сектора. Исследователи безопасности из Genians проанализировали, как группа включает генеративные инструменты ИИ в свои операции.
В оперативном смысле интеграция ИИ означает использование языковых моделей для подготовки фишинговых текстов, перевода приманок на беглый текст на языке цели и создания убедительного контента для выдачи себя за других лиц. Ранее эти задачи требовали значительных ручных усилий и часто сопровождались грамматическими ошибками, на которые защитники опирались при выявлении мошеннических сообщений.
Власти США отдельно указали на связанную с Северной Кореей киберактивность, направленную на финансовые цели и цели в сфере виртуальных активов, в рамках совместного предупреждения по кибербезопасности, опубликованного через Internet Crime Complaint Center (IC3).
Почему крипто- и финансовые компании являются приоритетными целями
Организации в сфере криптовалют и финансов сочетают высокоценные, быстро перемещаемые активы с процессами, насыщенными идентификационными данными. Такое сочетание делает их естественной целью для акторов, сосредоточенных на краже учетных данных и получении доступа к системам, что соответствует предыдущим инцидентам, приписываемым северокорейским атакующим против криптоплатформ. Ранее Группа экспертов ООН сообщала, что северокорейские акторы похитили сотни миллионов долларов в цифровых активах; как утверждается, эти средства использовались для компенсации санкций, ограничивающих экономику страны.
ИИ снижает усилия атакующих, позволяя одному оператору создавать больше сообщений на большем количестве языков и с более высоким кажущимся качеством. Такая масштабируемость может повысить успешность социально-инженерных кампаний без увеличения числа сотрудников. Microsoft и OpenAI отдельно документировали случаи, когда связанные с государствами акторы экспериментировали с большими языковыми моделями для исследований, перевода и генерации контента, что помещает использование ИИ Kimsuky в более широкий тренд применения ИИ противниками.
Роли с наибольшим риском
Наиболее уязвимы в таких ИИ-усиленных кампаниях должности, связанные с привилегированным доступом или внешними коммуникациями. К ним относятся руководители, сотрудники казначейства и платежных операций, команды по комплаенсу и специалисты по связям с инвесторами. Компрометация любой из этих ролей может привести к краже учетных данных, доступу к кошелькам или мошенничеству с платежами.
Этот прием перекликается с другими недавними социально-инженерными кампаниями против пользователей криптовалют, включая сообщения о том, что другая связанная с Северной Кореей группа использовала поддельные встречи в Zoom и Teams для атаки на криптопользователей. ИИ делает такие подходы дешевле и проще для масштабирования.
Рекомендации по немедленной защите
Защитникам следует считать подозрительными входящие сообщения независимо от качества языка, поскольку беглые и аккуратно оформленные приманки больше не являются признаком легитимности. Рекомендуемые меры включают фишинг-устойчивую многофакторную аутентификацию, проверку перемещения средств по независимому каналу и более жесткий контроль привилегированных учетных записей.
Использование Северной Кореей финансовой системы для получения незаконных доходов неоднократно становилось объектом мер США, включая санкции Министерства финансов, связанные с киберактивностью страны и деятельностью в сфере виртуальных активов.
Отказ от ответственности: эта статья носит исключительно информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов связаны со значительным риском. Всегда проводите собственное исследование перед принятием решений.