Новости криптомира

10.08.2026
21:51

Kimsuky внедряет локальные ИИ-модели в кибератаки на криптоиндустрию

Lazarus Group КНДР хакеры

Северокорейская хакерская группировка Kimsuky, известная своими атаками на финансовый сектор, перешла к использованию локальных систем искусственного интеллекта для взлома криптовалютных компаний. Это вывод, к которому пришли эксперты по кибербезопасности из Южной Кореи, проанализировав инфраструктуру злоумышленников.

Локальные LLM как новое оружие

В ходе технического анализа обнаружено, что Kimsuky развернула офлайн-среды на базе открытых языковых моделей, включая Ollama, GPT4All и Msty. Ключевая особенность этих инструментов — работа без облачных сервисов, что позволяет использовать метод Retrieval-Augmented Generation (RAG). Это означает, что злоумышленники могут обрабатывать данные и генерировать контент без отправки запросов во внешние сети, что значительно усложняет их отслеживание.

Помимо этого, в арсенале группы найдены библиотеки и фреймворки для интеграции LLM в собственное программное обеспечение, а также ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Это указывает на системный подход: открытые модели встраиваются непосредственно в процесс разработки вредоносного кода, анализа данных и автоматизации атак.

От экспериментов к реальным операциям

Важно подчеркнуть, что речь идет не о тестировании технологий, а о полноценной боевой интеграции. Kimsuky явно отдает приоритет использованию готовых ИИ-решений, а не обучению собственных моделей, что сокращает время на подготовку операций и снижает затраты. Особую тревогу вызывает применение генеративного ИИ для создания фишинговых материалов: документы о цифровых активах, инвестиционных стратегиях и финтех-услугах выглядят настолько естественно, что имитируют официальные бумаги корейских ИИ-платформ для инвестиций с профессиональным оформлением и безупречным языком.

Напомним, что в августе криптобиржа Bybit подала гражданский иск против КНДР и Lazarus Group, что подчеркивает растущую юридическую и операционную активность вокруг северокорейских хакеров.

Мой экспертный взгляд: Использование локальных LLM — это логичный шаг в эволюции киберугроз. Переход на офлайн-модели делает атаки менее заметными для традиционных систем мониторинга, а качество фишинга выходит на новый уровень. Криптокомпаниям стоит пересмотреть свои протоколы безопасности, делая ставку не только на технические барьеры, но и на обучение сотрудников распознаванию даже самых реалистичных ИИ-сгенерированных писем.