Новости криптомира

10.08.2026
16:11

Северокорейские хакеры внедряют офлайн-ИИ в атаки на криптоиндустрию

Lazarus Group КНДР хакеры

Анализ инфраструктуры северокорейской хакерской группы Kimsuky выявил новую тактику: использование локальных больших языковых моделей (LLM) для кибератак на криптовалютные и финансовые организации. Это не просто эксперименты, а системный переход к автономным инструментам, которые работают в офлайн-режиме.

В ходе технического расследования я обнаружил, что злоумышленники развернули среды на базе Ollama, GPT4All и Msty. Ключевая особенность — поддержка методологии Retrieval-Augmented Generation (RAG). Это позволяет обрабатывать запросы без передачи данных в облачные сервисы, что критически важно для сохранения операционной безопасности хакеров. Такой подход минимизирует следы и исключает перехват трафика.

Помимо этого, в арсенале группы найдены библиотеки и фреймворки для интеграции языковых моделей в собственное ПО, а также ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Это указывает на то, что Kimsuky активно автоматизирует полный цикл атаки: от генерации вредоносного кода до анализа собранных данных.

От тестирования к боевому применению

Судя по текущей динамике, группа уже вышла из стадии пилотных проектов. Речь идет о встраивании готовых открытых LLM в реальные атакующие цепочки, а не о разработке собственных моделей, что требовало бы значительных вычислительных ресурсов. Приоритет — скорость и эффективность.

Особое внимание привлекает использование генеративного ИИ для создания фишинговых материалов. Я проанализировал образцы документов, имитирующих корейскую ИИ-платформу для инвестиций. Они отличаются высокой степенью реализма: естественный язык, профессиональная верстка и глубокая проработка тематики цифровых активов и финтех-решений. Это серьезная эскалация угрозы, так как даже опытные пользователи могут не отличить подделку от оригинала.

Моя оценка: переход Kimsuky на локальные ИИ-решения — это стратегический шаг, который снижает порог входа для масштабных кампаний. Криптокомпаниям следует пересмотреть свои протоколы безопасности, делая акцент на поведенческом анализе и проверке входящих документов, особенно если речь идет о финансовых предложениях или инвестиционных стратегиях. Традиционные сигнатуры здесь уже не помогут.