Новости криптомира

10.08.2026
17:51

Северокорейские хакеры вооружились локальным ИИ для атак на криптоиндустрию

Lazarus Group КНДР хакеры

Анализ инфраструктуры северокорейской хакерской группы Kimsuky выявил тревожную тенденцию: злоумышленники активно внедряют локальные большие языковые модели (LLM) в свои операции, нацеленные на криптовалютные и финансовые организации. Это уже не эксперименты, а полноценный переход к автоматизации кибератак с помощью искусственного интеллекта.

Офлайн-ИИ: новый рубеж обороны хакеров

В ходе технического расследования мне удалось обнаружить, что Kimsuky развернула локальные LLM-среды, построенные на базе открытых платформ Ollama, GPT4All и Msty. Ключевая особенность этих инструментов — полная автономность. Они функционируют офлайн, используя метод Retrieval-Augmented Generation (RAG), что позволяет хакерам обрабатывать запросы и генерировать контент без передачи данных в облачные сервисы. Это существенно снижает риск обнаружения и перехвата трафика.

Помимо этого, в арсенале группы найдены библиотеки и фреймворки для интеграции языковых моделей в собственное вредоносное ПО, а также специализированный ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Такой набор указывает на глубокую проработку: ИИ используется не только для генерации текстов, но и для оптимизации кода, анализа данных и частичной автоматизации этапов атаки.

Фишинг нового поколения

Особое внимание привлекает использование генеративного ИИ для создания фишинговых материалов. Обнаруженные документы имитируют легитимные файлы корейских инвестиционных ИИ-платформ, посвященные цифровым активам и финтех-стратегиям. Они отличаются безупречным естественным языком и профессиональным оформлением, что делает их практически неотличимыми от настоящих. Это говорит о том, что Kimsuky делает ставку на качество социальной инженерии, повышая вероятность успешного обмана даже искушенных сотрудников криптокомпаний.

Очевидно, что северокорейские хакеры не просто тестируют технологии, а готовят их к боевому применению. Приоритет отдается использованию готовых open-source решений, что позволяет быстро масштабировать атаки без значительных затрат на обучение собственных моделей.

Напомню, что в августе криптобиржа Bybit подала гражданский иск против КНДР и Lazarus Group, что подчеркивает растущую юридическую и операционную угрозу со стороны этих группировок.

Мой комментарий: Переход Kimsuky на локальные LLM — это серьезный сигнал для всей индустрии. Традиционные методы обнаружения фишинга, основанные на анализе текста и репутации отправителей, становятся неэффективными. Криптокомпаниям необходимо срочно внедрять многофакторную аутентификацию и обучение персонала, а также рассматривать ИИ-решения для защиты, которые могут противодействовать таким же умным атакам.