ДомойZ - Баннер Главная итальянскийКибератаки ИИ из Северной Кореи: одна группа стоит за 47% взломов в...

Кибератаки ИИ из Северной Кореи: одна группа стоит за 47% взломов в технологическом секторе

Наиболее активные северокорейские государственные хакерские подразделения больше не полагаются на примитивные фишинговые письма и грубый перебор паролей. По данным нескольких компаний в сфере кибербезопасности и государственных агентств, группы, связанные с Пхеньяном, начали создавать собственные наступательные инструменты с помощью генеративного ИИ, и всплеск кибератак Северной Кореи с использованием ИИ уже оставляет следы в реальных инцидентах по всей Южной Корее и в глобальном технологическом секторе.

Summary

Ключевые выводы

  • Задокументировано, что Kimsuky, APT45 и Famous Chollima используют генеративные модели ИИ, включая ChatGPT и Gemini от Google, для поддержки хакерских операций.
  • Kaspersky обнаружила, что Kimsuky использовала ИИ для создания вредоносного ПО под названием HelloDoor, отличительной чертой которого стали комментарии в коде с эмодзи и машиноподобные грамматические ошибки.
  • По данным CrowdStrike, Famous Chollima была связана с 47% всех поддерживаемых государством хакерских инцидентов против технологического сектора в период с апреля 2025 по май 2026 года.
  • Национальный центр кибербезопасности Южной Кореи в июне 2026 года предупредил о росте «агентного ИИ», способного запускать автономные атаки.

Северокорейские хакеры переходят на генеративный ИИ для кибератак

Генеративный ИИ незаметно стал частью стандартного набора инструментов северокорейского хакерского аппарата. Исследователи кибербезопасности утверждают, что, в частности, Kimsuky и APT45 были уличены в использовании больших языковых моделей, таких как ChatGPT и Gemini от Google, не как экспериментальных новинок, а как полноценной инфраструктуры для создания вредоносного ПО, проведения кампаний социальной инженерии и поиска уязвимостей в программном обеспечении с такой скоростью, с которой ни одна человеческая команда соперничать не может.

Этот сдвиг важен, потому что он меняет экономику хакерской деятельности, поддерживаемой государством. Задачи, которые раньше требовали команд квалифицированных разработчиков и дней ручного тестирования, теперь могут быть автоматизированы, сжаты по времени и масштабированы с участием гораздо меньшего числа людей.

Разработка настраиваемого вредоносного ПО на базе ИИ

В мае 2026 года Kaspersky сообщила, что Kimsuky использовала большую языковую модель для помощи в разработке вредоносного ПО под названием HelloDoor. В коде было два явных признака участия ИИ: комментарии, изобилующие эмодзи, и грамматические конструкции, больше соответствующие машинно-сгенерированному тексту, чем стилю письма разработчика-носителя языка. Эти особенности дали исследователям необычный, но полезный «отпечаток» для отслеживания вредоносного ПО, созданного с помощью ИИ, до его вероятного источника.

Кампании социальной инженерии и фишинга, управляемые ИИ

Использование ИИ группой Kimsuky не ограничивается написанием кода. Уже в сентябре 2025 года, по сообщениям, группа использовала ChatGPT для подделки южнокорейских военных удостоверений личности, а затем задействовала их в фишинговых атаках, выдавая себя за оборонные учреждения. Цель была проста: обманом заставить жертв выдать учетные данные или перейти по вредоносным ссылкам, замаскированным под официальные сообщения.

Famous Chollima пошла по другому пути в области социальной инженерии. Согласно отчету CrowdStrike, группа использовала сгенерированные ИИ дипфейки и поддельные профессиональные профили, чтобы подавать заявки на легальные вакансии в сфере технологий, получая инсайдерский доступ, который затем использовался в целях шпионажа или кражи уже внутри целевых компаний.

Конкретные ИИ-техники и операции северокорейских групп

Каждая группа, по-видимому, заняла свою нишу в рамках более широкого перехода к разработке вредоносного ПО Kimsuky на базе ИИ и взломам с поддержкой ИИ. Различия в методах показывают, насколько разнообразными стали применения генеративного ИИ внутри северокорейского кибerapпарата.

Вредоносное ПО HelloDoor от Kimsuky с «подписью» ИИ

Случай с HelloDoor остается самым наглядным задокументированным примером создания вредоносного ПО с помощью ИИ, приписываемым Kimsuky. Выводы Kaspersky указывают на то, что группа опиралась на языковую модель для генерации реального кода, а не только для планирования или документации, что отличает этот инцидент от более ранних, поверхностных случаев использования чат-ботов ИИ для исследований или перевода.

Рекурсивные подсказки APT45 для анализа уязвимостей ПО

APT45 выбрала заметно иную стратегию. Подразделение Threat Intelligence Google задокументировало, что группа отправляла тысячами повторяющиеся запросы большим языковым моделям, используя технику, которую исследователи называют рекурсивными подсказками. Подход был методичным: анализировать известные уязвимости программного обеспечения, а затем систематически проверять, может ли существующий эксплойт-код действительно сработать против этих слабых мест. Такой высокообъемный, повторяющийся опрос — именно тот тип задач, который ИИ особенно хорошо автоматизирует.

Широкое использование ИИ Famous Chollima для дипфейков и подделки личностей

Кампании по проникновению с использованием дипфейков, проводимые Famous Chollima, дали самую впечатляющую статистику во всей этой серии отчетов. Данные CrowdStrike показывают, что на операции группы пришлось 47% всех поддерживаемых государством хакерских инцидентов, нацеленных на технологический сектор, в период с апреля 2025 по май 2026 года, что с большим отрывом делает ее самым активным игроком, отслеживаемым в этот период. Такая концентрация подчеркивает, почему поддельные личности и проникновение через процесс найма стали столь устойчивой проблемой для менеджеров по найму и команд безопасности по всему технологическому сектору.

Предупреждения в сфере кибербезопасности и стратегическое влияние атак, усиленных ИИ

Наиболее значимым развитием событий может быть не отдельный инцидент, а предупреждение о том, куда движется эта тенденция. В июне 2026 года Национальный центр кибербезопасности Южной Кореи предупредил общественность о появлении так называемого «агентного ИИ» — систем, способных выполнять кибератаки автономно, без постоянного человеческого контроля. Агентство предупредило, что теоретически такие системы могут совершать десятки тысяч вредоносных действий в секунду — масштаб, которого невозможно достичь при ручном управлении.

Именно поэтому концепция угроз агентного ИИ привлекла особое внимание исследователей кибербезопасности, которые описывают ИИ в более широком смысле как «множитель силы» для северокорейских операций. Вместо того чтобы полностью заменить человеческих хакеров, ИИ, по-видимому, позволяет существующим командам проводить более широкие кампании с существенно меньшими ручными усилиями, фактически увеличивая и скорость, и охват хакерской деятельности, поддерживаемой государством, без пропорционального роста штата.

Недавние атаки на инфраструктуру правительства Южной Кореи

Южная Корея остается основной целью по причинам, коренящимся в давней геополитической напряженности на полуострове. По данным исследователей безопасности, отслеживающих активность группы, Kimsuky по меньшей мере до середины 2026 года активно нацеливалась на инфраструктуру сертификации правительства Южной Кореи, что показывает: тактики с поддержкой ИИ применяются против чувствительных государственных систем практически в режиме реального времени, а не в виде изолированных единичных инцидентов.

Финансовые и разведывательные мотивы северокорейских киберопераций

Северокорейские кибероперации никогда не были исключительно вопросом шпионажа. Исторически они были столь же ориентированы на прибыль, как и на разведку: группа Lazarus связана с одними из крупнейших краж криптовалют в истории. Добавление возможностей ИИ к группам, которые уже специализируются на финансовой киберпреступности, ставит перед отраслью неприятный вопрос: если ИИ помогает этим акторам писать более совершенное вредоносное ПО, подделывать более убедительные документы и создавать более правдоподобные личности, то, вероятно, он также повышает верхнюю планку того, сколько они могут украсть и с какой скоростью могут действовать внутри сети.

Эта комбинация разведывательной деятельности и финансовых краж, теперь усиленная инструментами ИИ, скорее всего, и дальше будет привлекать внимание как южнокорейских регуляторов, так и международных компаний в сфере кибербезопасности, отслеживающих следующее поколение методов вторжений, поддерживаемых государством.

FAQ

Как северокорейские хакерские группы используют ИИ в своих кибератаках?

Такие группы, как Kimsuky, APT45 и Famous Chollima, используют генеративный ИИ для разработки вредоносного ПО, анализа уязвимостей программного обеспечения, подделки удостоверений личности, создания дипфейков и автоматизации отдельных этапов своих атакующих кампаний.

Что такое «агентный ИИ» и почему он вызывает обеспокоенность?

Агентный ИИ — это системы, способные автономно выполнять кибератаки на высокой скорости без постоянного человеческого контроля. Национальный центр кибербезопасности Южной Кореи предупредил, что теоретически такие системы могут совершать десятки тысяч вредоносных действий в секунду.

Какая северокорейская хакерская группа была наиболее активной в атаках на технологический сектор?

По данным CrowdStrike, на Famous Chollima пришлось 47% поддерживаемых государством хакерских инцидентов, нацеленных на технологический сектор, в период с апреля 2025 по май 2026 года.

Какие недавние действия предпринимала Kimsuky с использованием инструментов ИИ?

Kimsuky разработала вредоносное ПО HelloDoor, задокументированное в мае 2026 года, подделывала южнокорейские военные удостоверения личности с помощью ChatGPT для фишинга уже в сентябре 2025 года и нацеливалась на инфраструктуру сертификации правительства Южной Кореи по меньшей мере до середины 2026 года.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Как северокорейские хакерские группы используют ИИ в своих кибератаках?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Такие группы, как Kimsuky, APT45 и Famous Chollima, используют генеративный ИИ для разработки вредоносного ПО, анализа уязвимостей программного обеспечения, подделки удостоверений личности, создания дипфейков и автоматизации отдельных этапов своих атакующих кампаний.»}},{«@type»:»Question»,»name»:»Что такое «агентный ИИ» и почему он вызывает обеспокоенность?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Агентный ИИ — это системы, способные автономно выполнять кибератаки на высокой скорости без постоянного человеческого контроля. Национальный центр кибербезопасности Южной Кореи предупредил, что теоретически такие системы могут совершать десятки тысяч вредоносных действий в секунду.»}},{«@type»:»Question»,»name»:»Какая северокорейская хакерская группа была наиболее активной в атаках на технологический сектор?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»По данным CrowdStrike, на Famous Chollima пришлось 47% поддерживаемых государством хакерских инцидентов, нацеленных на технологический сектор, в период с апреля 2025 по май 2026 года.»}},{«@type»:»Question»,»name»:»Какие недавние действия предпринимала Kimsuky с использованием инструментов ИИ?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Kimsuky разработала вредоносное ПО HelloDoor, задокументированное в мае 2026 года, подделывала южнокорейские военные удостоверения личности с помощью ChatGPT для фишинга уже в сентябре 2025 года и нацеливалась на инфраструктуру сертификации правительства Южной Кореи по меньшей мере до середины 2026 года.»}}]}

Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

Satoshi Voice
Эта статья была подготовлена при поддержке искусственного интеллекта и проверена нашей командой журналистов для обеспечения точности и качества.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST