Новости криптомира

10.08.2026
18:11

Kimsuky осваивает локальный ИИ: новый вектор атак на криптоиндустрию

Lazarus Group КНДР хакеры

Северокорейская хакерская группа Kimsuky, известная своими целевыми атаками на финансовый сектор, перешла на новый уровень технологической оснащенности. Мой анализ последних данных указывает на то, что злоумышленники активно интегрируют локальные большие языковые модели (LLM) в свои операционные процессы, нацеленные на криптовалютные компании и финтех-сервисы.

Офлайн-инструменты как новое оружие

В инфраструктуре группы обнаружены локальные среды на базе Ollama, GPT4All и Msty. Ключевая особенность этих решений — полная автономность: они работают офлайн и используют метод Retrieval-Augmented Generation. Это позволяет хакерам обрабатывать чувствительные данные без риска утечки в облачные сервисы, что существенно усложняет их отслеживание для систем безопасности.

Помимо этого, в арсенале Kimsuky найдены библиотеки для встраивания языковых моделей в собственное ПО, а также ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Это говорит о системном подходе: речь идет не о разрозненных экспериментах, а о целенаправленной модернизации всего цикла атак — от разработки вредоносного кода до автоматизации фишинговых кампаний.

Фишинг нового поколения

Особую тревогу вызывает использование генеративного ИИ для создания фишинговых материалов. Специалисты зафиксировали документы, имитирующие официальные бумаги корейской ИИ-платформы для инвестиций. Они отличаются естественным языком, профессиональным оформлением и глубоким пониманием тематики цифровых активов. Такая тактика значительно повышает вероятность успешного обмана даже опытных сотрудников финансовых организаций.

Важно подчеркнуть, что Kimsuky не тратит ресурсы на обучение собственных моделей, а делает ставку на готовые открытые технологии. Это ускоряет внедрение ИИ в реальные атакующие инструменты и снижает порог входа для других киберпреступных группировок.

Моя экспертная оценка: Текущая тенденция — лишь вершина айсберга. Использование локальных LLM открывает перед злоумышленниками возможности для создания полностью персонализированных атак в реальном времени. Криптокомпаниям необходимо пересмотреть свои протоколы безопасности, сделав акцент на поведенческом анализе и многофакторной аутентификации, так как традиционные фильтры против фишинга становятся все менее эффективными против ИИ-генерируемого контента. Напомню, что в августе криптобиржа Bybit уже подала гражданский иск против КНДР и Lazarus Group, что подчеркивает масштаб угрозы со стороны северокорейских хакеров.