Новости криптомира

10.08.2026
19:11

Kimsuky вооружается локальным ИИ: новый вектор атак на криптоиндустрию

Lazarus Group КНДР хакеры

Северокорейская хакерская группировка Kimsuky, известная своими атаками на финансовый сектор, вышла на принципиально новый уровень технологической эволюции. Согласно моему анализу данных южнокорейских исследователей в области кибербезопасности, группа активно интегрирует локальные системы искусственного интеллекта в свои атакующие цепочки, нацеленные на криптовалютные и финансовые компании.

Ключевая особенность новой тактики — использование локальных LLM-сред на базе открытых платформ Ollama, GPT4All и Msty. Это принципиально важный момент: такие модели работают полностью офлайн и поддерживают метод Retrieval-Augmented Generation. Иными словами, операторы могут обрабатывать чувствительные данные, включая потенциальные утечки из взломанных систем, без отправки запросов в облачные сервисы, что полностью исключает возможность перехвата трафика или обнаружения аномалий через облачных провайдеров.

В инфраструктуре группы обнаружены не только сами модели, но и целый арсенал сопутствующих инструментов: библиотеки для встраивания языковых моделей в собственное ПО, ИИ-ассистент для программирования Cursor и системы распознавания речи. Это говорит о том, что Kimsuky не просто экспериментирует, а создает полноценный конвейер автоматизации атак.

От экспериментов к боевому применению

Важно подчеркнуть, что речь идет не о тестировании технологии, а о подготовке к реальным боевым операциям. Группа делает ставку на использование готовых открытых решений, а не на обучение собственных моделей с нуля. Это значительно сокращает время на разработку и позволяет быстро адаптировать инструментарий под конкретные задачи — от генерации фишинговых писем до анализа больших массивов данных, похищенных в ходе взломов.

Особую тревогу вызывает применение генеративного ИИ для создания фишинговых документов. Часть таких материалов имитирует официальные бумаги корейской инвестиционной ИИ-платформы, отличаясь при этом естественным языком и профессиональным оформлением. Это уже не массовые рассылки с ошибками — это точечные, персонализированные атаки, способные обмануть даже опытных сотрудников финансовых организаций.

Отмечу, что это лишь очередное подтверждение системной угрозы. Ранее криптобиржа Bybit уже инициировала гражданский иск против КНДР и Lazarus Group, что подчеркивает масштаб проблемы. В моем понимании, использование локального ИИ — это стратегический шаг, который делает атаки северокорейских хакеров еще более труднодетектируемыми. Индустрии необходимо срочно пересматривать свои протоколы безопасности, делая упор на поведенческий анализ и мониторинг аномальных действий, а не только на сигнатуры известных вредоносных программ.