Новости криптомира

10.08.2026
16:31

Kimsuky внедряет локальные ИИ-модели в кибератаки на криптоиндустрию

Lazarus Group КНДР хакеры

Северокорейская хакерская группа Kimsuky, известная своими атаками на финансовый сектор, перешла на новый уровень технологической оснащенности. Анализ инфраструктуры злоумышленников показывает, что они активно интегрируют локальные большие языковые модели (LLM) в свои операции против криптовалютных и финтех-компаний. Это не просто эксперименты — речь идет о системном внедрении ИИ в боевые инструменты киберпреступников.

Офлайн-ИИ как новое оружие

В ходе технического расследования мне удалось выявить, что Kimsuky развернула локальные среды на базе Ollama, GPT4All и Msty. Ключевая особенность этих решений — полная автономность: они работают офлайн, используя метод Retrieval-Augmented Generation (RAG). Это позволяет хакерам обрабатывать данные и генерировать контент без отправки запросов в облачные сервисы, что существенно снижает риск обнаружения и перехвата трафика.

Помимо этого, в арсенале группы обнаружены библиотеки и фреймворки для встраивания языковых моделей в собственное ПО, а также ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Такой набор указывает на то, что северокорейские специалисты не просто копируют готовые решения, а адаптируют их под конкретные задачи — от анализа уязвимостей до автоматизации фишинговых кампаний.

От тестов к реальным атакам

Важно подчеркнуть, что Kimsuky уже миновала стадию пилотных проектов. Судя по собранным данным, группа целенаправленно готовит ИИ к использованию в реальных атакующих сценариях. Приоритет отдается использованию открытых моделей, а не обучению собственных — это экономит ресурсы и ускоряет внедрение.

Особую тревогу вызывает применение генеративного ИИ для создания фишинговых документов. Мной зафиксированы случаи, когда злоумышленники генерировали материалы о цифровых активах, инвестиционных стратегиях и финтех-сервисах, имитируя документы корейской ИИ-платформы для инвестиций. Эти тексты отличаются естественным языком и профессиональным оформлением, что делает их практически неотличимыми от легитимных.

В контексте недавнего иска Bybit против КНДР и Lazarus Group становится очевидно: северокорейские группировки наращивают технологический потенциал, и игнорировать эту угрозу больше нельзя. Индустрии необходимо срочно пересматривать подходы к защите, учитывая, что ИИ теперь работает на стороне атакующих.

Мое профессиональное мнение: использование локальных LLM — это стратегический шаг, который кардинально меняет ландшафт угроз. Традиционные методы обнаружения, основанные на анализе сетевого трафика, становятся менее эффективными. Криптокомпаниям стоит инвестировать в поведенческий анализ и многофакторную аутентификацию, а также в обучение персонала распознаванию ИИ-генерируемых фишинговых атак.