Новости криптомира

10.08.2026
15:46

Kimsuky вооружается локальным ИИ: новая эра атак на криптоиндустрию

Lazarus Group КНДР хакеры

Северокорейская хакерская группировка Kimsuky, известная своими кибероперациями против финансового сектора, перешла на новый уровень технологической оснащенности. Мой анализ последних данных южнокорейских исследователей в области кибербезопасности показывает, что группа активно интегрирует локальные системы искусственного интеллекта в свои атакующие цепочки, нацеленные на криптовалютные компании и финансовые институты.

Локальный ИИ как оружие нового поколения

В инфраструктуре Kimsuky обнаружены развернутые среды больших языковых моделей (LLM) на базе открытых платформ — Ollama, GPT4All и Msty. Ключевая особенность этих инструментов — полная автономность. Они функционируют офлайн, используя метод Retrieval-Augmented Generation (RAG), что позволяет хакерам обрабатывать данные и генерировать контент без передачи информации в облачные сервисы. Это критически важный момент: он сводит к нулю риск перехвата трафика и делает атаки практически невидимыми для систем мониторинга, основанных на анализе сетевых аномалий.

Помимо готовых LLM-сред, в арсенале группы найдены библиотеки и фреймворки для встраивания языковых моделей в собственное вредоносное ПО. Особое внимание привлекает использование ИИ-ассистента для программирования Cursor и инструментов распознавания речи. Это говорит о том, что Kimsuky не просто экспериментирует с технологией, а системно встраивает ее в полный цикл киберопераций — от разработки малвари до автоматизации фишинговых кампаний.

Прагматичный подход к ИИ

Важно отметить, что северокорейские хакеры не тратят ресурсы на обучение собственных моделей с нуля. Их стратегия — прагматичное использование готовых открытых решений, что значительно ускоряет внедрение и снижает порог входа. Это тревожный сигнал: преступные группы быстро адаптируются к передовым технологиям, используя их для повышения эффективности своих атак.

Особую озабоченность вызывает применение генеративного ИИ для создания фишинговых документов. Сгенерированные материалы о цифровых активах, инвестиционных стратегиях и финтех-сервисах отличаются естественным языком и профессиональным оформлением. Некоторые из них имитируют документы корейской ИИ-платформы для инвестиций, что делает их практически неотличимыми от легитимных. Это подтверждает: атаки становятся более персонализированными и убедительными, что повышает вероятность успешного обмана даже опытных пользователей.

На фоне этих событий стоит вспомнить, что в августе криптобиржа Bybit подала гражданский иск против КНДР и Lazarus Group, что подчеркивает растущую юридическую и операционную угрозу со стороны северокорейских хакеров.

Моя экспертная оценка: переход Kimsuky на локальные ИИ-решения — это не просто тактический ход, а стратегический сдвиг в киберпреступности. Использование офлайн-LLM делает традиционные методы обнаружения, основанные на анализе сетевого трафика, бесполезными. Криптокомпаниям необходимо пересмотреть свои протоколы безопасности, делая акцент на поведенческом анализе и проверке контента на уровне конечных пользователей.