Новости криптомира

10.08.2026
19:51

Северокорейские хакеры внедряют локальные ИИ-системы в атаки на криптоиндустрию

Lazarus Group КНДР хакеры

Анализ новых угроз показывает, что северокорейская группировка Kimsuky, действующая в интересах Пхеньяна, перешла к активному использованию локальных больших языковых моделей (LLM) для кибератак на криптовалютные и финансовые структуры. Это вывод, к которому пришли специалисты по кибербезопасности из Genians в ходе глубокого исследования инфраструктуры злоумышленников.

Офлайн-ИИ как новый инструмент атак

В ходе технического анализа обнаружено, что операторы Kimsuky развернули локальные LLM-среды на базе открытых платформ Ollama, GPT4All и Msty. Ключевая особенность этих решений — полная автономность: они функционируют без подключения к облачным сервисам, что обеспечивает скрытность и исключает утечку данных через внешние каналы. Применение метода Retrieval-Augmented Generation (RAG) позволяет хакерам обрабатывать запросы и извлекать информацию напрямую из локальных баз, минимизируя цифровые следы.

Помимо этого, в арсенале группы найдены библиотеки и фреймворки для интеграции языковых моделей в собственное вредоносное ПО, а также инструменты разработки, включая ИИ-ассистента Cursor и системы распознавания речи. Это указывает на системный подход: открытые LLM встраиваются не только в фишинговые кампании, но и в автоматизацию сложных атакующих цепочек.

От экспериментов к боевому применению

По моей оценке, Kimsuky уже вышла за рамки тестирования ИИ-технологий. Речь идет о практической интеграции готовых моделей в реальные операции, причем приоритет отдается использованию существующих наработок, а не созданию собственных алгоритмов с нуля. Это значительно снижает порог входа и ускоряет цикл разработки новых угроз.

Отдельного внимания заслуживает генеративный ИИ в фишинговых схемах. Группа создает высококачественные документы, имитирующие материалы о цифровых активах, инвестиционных стратегиях и финтех-услугах. Некоторые образцы были стилизованы под документацию корейской ИИ-платформы для инвестиций — с естественным языком и профессиональным оформлением, что делает их крайне убедительными для жертв.

Напомню, что в августе криптобиржа Bybit подала гражданский иск против КНДР и Lazarus Group, что подчеркивает растущую правовую и операционную реакцию на действия северокорейских хакеров. В текущем контексте использование локального ИИ становится новым этапом в эволюции киберугроз, требующим от криптокомпаний пересмотра защитных стратегий.