Новости криптомира

11.08.2026
00:11

Группировка Kimsuky вооружается локальным ИИ для атак на криптоиндустрию

Lazarus Group КНДР хакеры

Северокорейская хакерская группировка Kimsuky, известная своими кибероперациями против финансового сектора, перешла на новый уровень технологической эволюции. В ходе анализа инфраструктуры злоумышленников мои коллеги из сферы кибербезопасности обнаружили, что группа активно интегрирует локальные большие языковые модели (LLM) в свои атакующие цепочки, нацеленные на криптовалютные компании.

В отличие от облачных решений, которые можно отследить или заблокировать, Kimsuky использует офлайн-среды на базе Ollama, GPT4All и Msty. Ключевое преимущество такого подхода — полная автономность. Инструменты поддерживают метод Retrieval-Augmented Generation (RAG), что позволяет обрабатывать запросы и генерировать контент без передачи данных во внешние сервисы. Это делает атаки практически невидимыми для традиционных систем мониторинга сетевого трафика.

В арсенале группы также обнаружены библиотеки и фреймворки для встраивания языковых моделей в собственное ПО, что указывает на серьезную инженерную проработку. Особое внимание привлекает использование ИИ-ассистента для программирования Cursor и инструментов распознавания речи. Это говорит о том, что хакеры автоматизируют не только написание вредоносного кода, но и анализ больших объемов перехваченных данных.

Важно подчеркнуть: Kimsuky уже вышла из стадии экспериментов. Речь идет не о тестировании ИИ ради любопытства, а о подготовке к боевому применению. Приоритет отдается использованию готовых открытых моделей, а не обучению собственных нейросетей с нуля. Это прагматичный подход, который резко снижает порог входа и ускоряет цикл разработки атак.

Отдельного внимания заслуживает фишинговая составляющая. Группа применяет генеративный ИИ для создания убедительных документов о цифровых активах, инвестиционных стратегиях и финтех-сервисах. Некоторые материалы были замаскированы под официальные бумаги корейской ИИ-платформы для инвестиций. Естественный язык и профессиональное оформление делают такие письма крайне опасными для сотрудников компаний, которые не всегда могут отличить подделку от оригинала.

Добавлю, что в августе криптобиржа Bybit уже подала гражданский иск против КНДР и Lazarus Group, что подчеркивает масштаб угрозы со стороны северокорейских кибергрупп.

Мой комментарий: Использование локальных LLM — это переломный момент. Раньше фишинг можно было распознать по языковым ошибкам или неестественным формулировкам. Теперь же, когда злоумышленники получают доступ к офлайн-моделям уровня GPT4All, барьер для создания идеальных атак практически исчезает. Криптокомпаниям стоит пересмотреть свои протоколы безопасности, делая ставку на многофакторную аутентификацию и обучение персонала, а не только на технические средства защиты.