Новости криптомира

10.08.2026
17:31

Северокорейские хакеры вооружились локальным ИИ: новая эра кибератак на криптоиндустрию

Lazarus Group КНДР хакеры

Анализ последних киберугроз выявил тревожную тенденцию: северокорейская хакерская группа Kimsuky, известная своими атаками на финансовый сектор, активно интегрирует локальные системы искусственного интеллекта в свой арсенал. Это не просто эксперименты, а полноценный переход к автоматизированным и высокоадаптивным методам взлома, нацеленным на криптовалютные компании.

Офлайн-ИИ как новое оружие

В инфраструктуре группировки обнаружены развернутые среды больших языковых моделей (LLM), работающие на базе открытых платформ, таких как Ollama, GPT4All и Msty. Ключевая особенность этих инструментов — полная автономность. Они функционируют офлайн, используя метод Retrieval-Augmented Generation (RAG), что позволяет хакерам обрабатывать и генерировать данные без передачи запросов в облачные сервисы. Это значительно снижает риск обнаружения и делает трафик атакующих практически неотличимым от легитимного.

Помимо LLM, в арсенале Kimsuky найдены библиотеки для встраивания языковых моделей в собственное вредоносное ПО, а также специализированные ИИ-ассистенты для программирования и инструменты распознавания речи. Такой набор говорит о глубокой интеграции ИИ в полный цикл киберопераций: от написания кода до анализа данных и автоматизации векторов атаки.

От тестов к реальным операциям

Важно подчеркнуть, что речь идет не о пилотных проектах. Kimsuky перешла от стадии «проб и ошибок» к практическому применению ИИ в реальных атакующих кампаниях. Приоритет отдается использованию готовых, хорошо зарекомендовавших себя технологий, а не разработке собственных моделей с нуля. Это позволяет группе экономить ресурсы и быстро масштабировать атаки.

Особое внимание привлекает использование генеративного ИИ для создания фишинговых материалов. Сгенерированные документы, имитирующие инвестиционные стратегии и финтех-услуги, отличаются высокой степенью реалистичности. Некоторые из них копируют оформление корейских ИИ-платформ для инвестиций, что делает их практически неотличимыми от оригиналов. Это подтверждает, что хакеры используют ИИ не только для технических атак, но и для социальной инженерии высочайшего уровня.

На фоне этих событий стоит вспомнить, что в августе криптобиржа Bybit подала гражданский иск против КНДР и группировки Lazarus Group, что подчеркивает растущую юридическую и операционную угрозу со стороны северокорейских хакеров.

Моя экспертная оценка: Использование локальных LLM — это переломный момент. Раньше ИИ был инструментом для усиления атак, теперь он становится их неотъемлемой частью, делая киберпреступников более автономными и неуловимыми. Криптокомпаниям необходимо пересмотреть свои стратегии защиты, делая ставку не только на традиционные средства, но и на поведенческий анализ и обнаружение аномалий, которые могут выявить даже самые "умные" атаки.