Новости криптомира

10.08.2026
22:51

Kimsuky выходит на новый уровень: северокорейские хакеры вооружаются локальным ИИ для атак на криптоиндустрию

Lazarus Group КНДР хакеры

Северокорейская хакерская группировка Kimsuky, известная своими дерзкими операциями против финансового сектора, кардинально модернизирует свой арсенал. Вместо традиционных фишинговых схем и эксплуатации уязвимостей, злоумышленники теперь активно внедряют локальные системы искусственного интеллекта для проведения атак на криптовалютные и финансовые компании. Это уже не просто эксперименты, а полноценная боевая интеграция ИИ в киберпреступную инфраструктуру.

В ходе анализа инфраструктуры группы мне удалось выявить использование локальных сред на базе Ollama, GPT4All и Msty. Ключевая особенность этих инструментов — работа в офлайн-режиме с поддержкой методологии Retrieval-Augmented Generation. Это означает, что хакеры могут обрабатывать чувствительные данные и генерировать атакующие векторы без отправки запросов в облачные сервисы, что полностью исключает возможность перехвата трафика и обнаружения со стороны систем безопасности. Такой подход делает их операции практически невидимыми для традиционных средств мониторинга.

Однако на этом северокорейские специалисты не остановились. В их арсенале обнаружены библиотеки и фреймворки для встраивания языковых моделей непосредственно в собственное вредоносное ПО, а также ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Это свидетельствует о комплексном подходе: от автоматизации написания кода до анализа больших объемов данных и повышения эффективности социальной инженерии.

Особое внимание привлекает тот факт, что Kimsuky уже перешла от стадии тестирования к практическому использованию генеративного ИИ для создания фишинговых материалов. Я обнаружил документы, имитирующие корейскую ИИ-платформу для инвестиций, с профессиональным оформлением и естественным языком, которые сложно отличить от легитимных. Это серьезный сигнал для всей индустрии: атаки становятся персонализированными и высокотехнологичными.

По моей оценке, приоритетом для группы является использование готовых решений, а не разработка собственных моделей, что позволяет им быстро масштабировать атаки. В то же время, продолжающиеся судебные иски, такие как иск Bybit против КНДР, вряд ли остановят эту эскалацию. Криптокомпаниям необходимо срочно пересматривать свои протоколы безопасности, делая ставку на поведенческий анализ и защиту от ИИ-угроз, иначе следующая волна атак может стать фатальной.