Новости криптомира

10.08.2026
16:51

Северокорейские хакеры вооружились локальным ИИ: новая эра кибератак на криптоиндустрию

Lazarus Group КНДР хакеры

Анализ последних данных южнокорейских экспертов по кибербезопасности выявил тревожную тенденцию: группировка Kimsuky, действующая в интересах КНДР, перешла от экспериментов с искусственным интеллектом к его полноценному боевому применению. Речь идет не о простом использовании облачных ChatGPT-подобных сервисов, а о развертывании локальных LLM-сред на базе открытых платформ Ollama, GPT4All и Msty.

Ключевое преимущество такого подхода — полная автономность. Локальные модели работают офлайн, что исключает утечку данных через облачные запросы и делает атаки практически невидимыми для традиционных систем мониторинга. Используя метод Retrieval-Augmented Generation, хакеры могут обрабатывать украденную информацию и генерировать контент без внешних следов.

Инфраструктура нового поколения

В инфраструктуре Kimsuky обнаружены не только сами модели, но и целый арсенал сопутствующих инструментов: библиотеки для встраивания ИИ в собственное ПО, ассистент для программирования Cursor и системы распознавания речи. Это говорит о системном подходе: ИИ интегрируется в цепочку разработки вредоносных программ, анализа разведданных и автоматизации атак.

Особую озабоченность вызывает то, что группа делает ставку на готовые технологии, а не на обучение собственных моделей. Это значительно снижает порог входа и ускоряет цикл создания новых угроз. По сути, мы наблюдаем индустриализацию киберпреступности государственного масштаба.

Фишинг на стероидах

Отдельного внимания заслуживает использование генеративного ИИ для создания фишинговых документов. Kimsuky генерирует материалы о цифровых активах, инвестиционных стратегиях и финтех-сервисах, которые практически неотличимы от легитимных. Некоторые образцы имитировали документы корейской ИИ-платформы для инвестиций — с естественным языком и профессиональным оформлением, что значительно повышает шансы на успех социальной инженерии.

Это не просто эволюция — это качественный скачок. Ранее фишинговые письма можно было распознать по грамматическим ошибкам или шаблонным фразам. Теперь же ИИ нивелирует эти маркеры, делая атаки персонализированными и убедительными.

Примечательно, что в августе криптобиржа Bybit уже подала гражданский иск против КНДР и Lazarus Group. Но, как показывает практика, юридические меры редко останавливают таких игроков. Индустрии необходимо срочно пересматривать свои протоколы безопасности, учитывая, что противник теперь вооружен не только кодом, но и искусственным интеллектом.

Мой вывод: внедрение локальных ИИ-моделей в арсенал Kimsuky — это сигнал для всей криптоиндустрии. Традиционные методы защиты, основанные на сигнатурах и поведенческом анализе, становятся устаревшими. Нам нужно думать об ИИ-ориентированной обороне, где машинное обучение используется для выявления аномалий, а не для генерации угроз. В противном случае мы будем вечно догонять уходящий поезд.