Новости криптомира

11.08.2026
00:51

Kimsuky внедряет локальные ИИ-системы в атаки на криптоиндустрию — новый уровень угроз

Lazarus Group КНДР хакеры

Северокорейская хакерская группировка Kimsuky, известная своими кибероперациями против финансового сектора, совершила качественный скачок в тактике: теперь она активно использует локальные модели искусственного интеллекта для атак на криптовалютные и финтех-компании. Это вывод, к которому пришли аналитики в ходе глубокого исследования инфраструктуры злоумышленников.

Офлайн-ИИ как новое оружие

В арсенале Kimsuky обнаружены локальные LLM-среды на базе открытых платформ — Ollama, GPT4All и Msty. Ключевая особенность этих инструментов — полная автономность: они работают офлайн, а метод Retrieval-Augmented Generation позволяет обрабатывать запросы без передачи данных в облачные сервисы. Это делает атаки практически невидимыми для традиционных систем мониторинга, которые ориентированы на отслеживание сетевых взаимодействий с внешними ИИ-провайдерами.

Помимо языковых моделей, в инфраструктуре группы найдены библиотеки и фреймворки для интеграции ИИ в собственное вредоносное ПО, ассистент для программирования Cursor и инструменты распознавания речи. Такой набор говорит о системном подходе: Kimsuky не экспериментирует, а готовит полноценную интеграцию ИИ в свои атакующие цепочки.

Фишинг на новом уровне

Особую тревогу вызывает использование генеративного ИИ для создания фишинговых материалов. Группа генерирует документы о цифровых активах, инвестиционных стратегиях и финтех-сервисах, причем часть из них имитирует официальные бумаги корейской ИИ-платформы для инвестиций. Качество исполнения — естественный язык и профессиональное оформление — делает такие письма практически неотличимыми от легитимных.

По моей оценке, это переломный момент в кибервойне. Переход на локальные LLM означает, что традиционные методы обнаружения, основанные на анализе сетевого трафика к известным ИИ-сервисам, теряют эффективность. Индустрии нужно срочно адаптировать защитные механизмы, фокусируясь на поведенческом анализе и проверке контента на уровне конечных пользователей. Kimsuky явно делает ставку на готовые технологии, а не на разработку собственных моделей, что ускоряет их цикл атак и снижает порог входа для других злоумышленников.