Новости криптомира

10.08.2026
20:31

Северокорейские хакеры вооружились локальным ИИ для ударов по криптоиндустрии

Lazarus Group КНДР хакеры

Группировка Kimsuky, действующая в интересах Северной Кореи, перешла на новый уровень технологической оснащенности. Вместо облачных решений хакеры теперь развертывают локальные среды на базе больших языковых моделей (LLM) — такие как Ollama, GPT4All и Msty. Это принципиально меняет картину угроз: вся обработка данных происходит офлайн, что исключает перехват трафика и делает атаки практически невидимыми для традиционных систем мониторинга.

Автономный интеллект в руках злоумышленников

Ключевая особенность обнаруженной инфраструктуры — использование метода Retrieval-Augmented Generation (RAG). Он позволяет хакерам запрашивать информацию и генерировать контент без отправки данных во внешние сервисы, что затрудняет выявление их активности. В арсенале группы также найдены библиотеки для интеграции ИИ в собственное ПО, ассистент для программирования Cursor и инструменты распознавания речи.

Это уже не экспериментальные попытки, а системная подготовка к боевому применению. Kimsuky явно делает ставку на встраивание открытых LLM в реальные атакующие цепочки — от автоматизации фишинга до анализа данных и разработки вредоносного кода. Приоритет отдается готовым решениям, а не созданию собственных моделей, что сокращает время на подготовку операций.

Фишинг нового поколения

Особую тревогу вызывает использование генеративного ИИ для создания фишинговых документов, имитирующих материалы о цифровых активах, инвестиционных стратегиях и финтех-услугах. Часть таких писем стилизована под документацию корейской ИИ-платформы для инвестиций — они отличаются естественным языком и безупречным оформлением, что делает их практически неотличимыми от легитимных.

Напомню, что в августе криптобиржа Bybit уже подала гражданский иск против КНДР и Lazarus Group, что подчеркивает масштаб угрозы со стороны северокорейских хакеров.

Мой вывод: переход Kimsuky на локальные ИИ-инструменты — это сигнал для всей криптоиндустрии. Традиционные методы защиты, основанные на анализе сетевого трафика, становятся менее эффективными. Компаниям необходимо пересматривать свои стратегии кибербезопасности, делая упор на поведенческий анализ и многофакторную аутентификацию, а также обучать сотрудников распознаванию даже самых качественных фишинговых атак.