Новости криптомира

10.08.2026
17:11

Северокорейские хакеры внедряют локальные ИИ-системы в кибератаки на криптоиндустрию

Lazarus Group КНДР хакеры

Анализ киберпространства выявил тревожную тенденцию: северокорейская хакерская группа Kimsuky активно интегрирует локальные модели искусственного интеллекта в свои атакующие операции, нацеленные на криптовалютные и финансовые структуры. Это подтверждается техническими исследованиями, которые я изучил в рамках мониторинга угроз.

Офлайн-ИИ как новый вектор атак

В инфраструктуре Kimsuky обнаружены локальные среды больших языковых моделей (LLM), построенные на платформах Ollama, GPT4All и Msty. Ключевая особенность этих инструментов — полная автономность: они функционируют офлайн, используя метод Retrieval-Augmented Generation (RAG). Это позволяет хакерам обрабатывать запросы без передачи данных в облачные сервисы, что существенно снижает риск обнаружения и перехвата трафика.

Помимо этого, в арсенале группы найдены библиотеки и фреймворки для встраивания языковых моделей в собственное программное обеспечение, а также ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Такая конфигурация указывает на системный подход: открытые LLM используются не как экспериментальная игрушка, а как полноценный элемент кибернаступательного потенциала.

От тестирования к боевому применению

Моя оценка ситуации совпадает с выводами экспертов: Kimsuky перешла от стадии «проб» к практической интеграции ИИ в реальные атакующие цепочки. Приоритет отдается использованию готовых технологий, а не разработке собственных моделей с нуля — это экономит ресурсы и ускоряет адаптацию. Особое внимание уделяется автоматизации: от генерации вредоносного кода до анализа уязвимостей и оптимизации фишинговых кампаний.

Отдельно стоит подчеркнуть, что генеративный ИИ активно применяется для создания фишинговых документов, имитирующих материалы о цифровых активах, инвестиционных стратегиях и финтех-сервисах. Некоторые образцы, которые мне удалось изучить, копируют стиль корейских ИИ-платформ для инвестиций, отличаясь естественным языком и профессиональным оформлением — это делает их практически неотличимыми от легитимных коммуникаций.

Напомню, что в августе криптобиржа Bybit подала гражданский иск против КНДР и Lazarus Group, что подчеркивает масштаб угрозы со стороны северокорейских хакеров.

Мой комментарий: Использование локальных LLM — это стратегический сдвиг в тактике APT-групп. Уход от облачных сервисов затрудняет отслеживание атакующих инструментов и делает атаки более персонализированными. Криптокомпаниям стоит пересмотреть свои протоколы безопасности, уделяя особое внимание анализу поведенческих аномалий, а не только сигнатурным методам обнаружения. ИИ-фишинг становится главным вызовом для индустрии в ближайшие кварталы.