Новости криптомира

10.08.2026
19:31

Kimsuky внедряет локальные ИИ-модели в атаки на криптоиндустрию

Lazarus Group КНДР хакеры

Северокорейская хакерская группировка Kimsuky, известная своими целенаправленными операциями против финансового сектора, перешла на новый уровень технологической эволюции. Южнокорейские эксперты по кибербезопасности выявили в инфраструктуре группы развернутые локальные среды больших языковых моделей (LLM), работающих на базе таких платформ, как Ollama, GPT4All и Msty.

Ключевая особенность этих инструментов — полная автономность. Они функционируют офлайн, используя метод Retrieval-Augmented Generation (RAG), что позволяет хакерам обрабатывать запросы без передачи данных в облачные сервисы. Это существенно снижает риск обнаружения и перехвата трафика, делая атаки более скрытыми и устойчивыми к анализу.

Помимо LLM-сред, в арсенале Kimsuky обнаружены библиотеки и фреймворки для интеграции языковых моделей в собственное программное обеспечение, а также ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Такой набор указывает на системный подход: группа не просто экспериментирует с ИИ, а активно встраивает его в полный цикл атакующих операций — от разработки вредоносного кода до анализа данных и автоматизации процессов.

Прагматичный подход к ИИ

Примечательно, что Kimsuky делает ставку на готовые открытые технологии, а не на обучение собственных моделей. Это говорит о прагматизме и стремлении к быстрой адаптации. Использование открытых LLM позволяет группе экономить ресурсы и время, сосредотачиваясь на конечной цели — максимальной эффективности атак.

Отдельного внимания заслуживает применение генеративного ИИ для создания фишинговых материалов. Сгенерированные документы, имитирующие аналитику о цифровых активах, инвестиционных стратегиях и финтех-сервисах, отличаются высокой степенью реалистичности. Некоторые из них даже копируют оформление южнокорейской ИИ-платформы для инвестиций, что делает их практически неотличимыми от легитимных.

Эта тенденция вызывает серьезную обеспокоенность. Использование ИИ для генерации убедительного фишинга кардинально повышает уровень угрозы для криптокомпаний и частных инвесторов. В сочетании с недавним иском Bybit против КНДР и Lazarus Group, ситуация демонстрирует, что северокорейские киберпреступники продолжают наращивать свой потенциал, и индустрии необходимо срочно адаптировать свои защитные механизмы.

Мой анализ: Переход Kimsuky на локальные LLM — это тревожный сигнал для всего сектора. Традиционные методы обнаружения, основанные на анализе сетевого трафика, становятся менее эффективными. Криптокомпаниям следует уделять первостепенное внимание поведенческому анализу и проверке входящих документов на предмет ИИ-генерации, а также рассматривать ИИ как потенциальное оружие, а не только как инструмент защиты.