Новости криптомира

10.08.2026
15:31

Северокорейские хакеры вооружились локальным ИИ: новая эра кибератак на криптоиндустрию

Lazarus Group КНДР хакеры

Анализ последних киберугроз показывает, что северокорейская группировка Kimsuky, известная своими атаками на финансовый сектор, совершила качественный скачок в тактике. Мои исследования указывают на то, что злоумышленники активно интегрируют локальные языковые модели в свои операции, нацеленные на криптовалютные компании. Это не просто эксперименты, а полноценная модернизация атакующего арсенала.

Офлайн-инструменты: главный козырь

В инфраструктуре хакеров обнаружены локальные среды на базе Ollama, GPT4All и Msty. Ключевая особенность этих решений — полная автономность. Работая офлайн, они используют метод Retrieval-Augmented Generation, что позволяет обрабатывать запросы без передачи данных в облачные сервисы. Это делает атаки практически невидимыми для традиционных систем мониторинга, которые отслеживают подозрительный сетевой трафик.

Помимо этого, в арсенале группы найдены библиотеки для встраивания ИИ в собственное ПО, ассистент для программирования Cursor и инструменты распознавания речи. Такой набор говорит о системном подходе: хакеры не просто используют готовые решения, а адаптируют их под свои задачи — от генерации вредоносного кода до автоматизации сложных многоступенчатых атак.

Фишинг нового поколения

Особое внимание привлекает применение генеративного ИИ для создания фишинговых материалов. Сгенерированные документы о цифровых активах и инвестиционных стратегиях имитируют официальные бумаги корейской ИИ-платформы. Они отличаются естественным языком и профессиональным оформлением, что значительно повышает шансы на обман даже опытных сотрудников финансовых организаций.

По моей оценке, переход Kimsuky к использованию локальных LLM — это тревожный сигнал для всей индустрии. В отличие от облачных сервисов, такие модели не оставляют цифровых следов, которые могли бы выдать аналитикам. В приоритете у хакеров — применение готовых технологий, а не создание собственных моделей, что ускоряет их адаптацию к новым защитным механизмам.

Напомню, что в августе криптобиржа Bybit подала гражданский иск против КНДР и Lazarus Group, что подчеркивает серьезность угрозы. Однако нынешние находки демонстрируют: северокорейские группировки продолжают эволюционировать, и отрасль должна пересмотреть свои подходы к кибербезопасности с учетом новых ИИ-рисков.