Новости криптомира

11.08.2026
02:06

Северокорейские хакеры вооружились локальным ИИ для атак на криптоиндустрию

Анализ новейших киберугроз показывает, что северокорейская группировка Kimsuky радикально модернизирует свой арсенал, интегрируя локальные системы искусственного интеллекта в операции против криптовалютных и финансовых структур. Это не просто эксперименты, а полноценный переход к использованию офлайн-LLM для повышения эффективности и скрытности атак.

В ходе технического исследования инфраструктуры злоумышленников обнаружены развернутые среды на базе Ollama, GPT4All и Msty. Ключевая особенность этих инструментов — работа без облачной передачи данных, что позволяет хакерам обрабатывать чувствительную информацию полностью автономно. Особый интерес вызывает поддержка методологии Retrieval-Augmented Generation, которая дает возможность извлекать и использовать релевантные данные из локальных баз, не оставляя цифровых следов во внешних сервисах.

Технический арсенал нового поколения

Помимо языковых моделей, в арсенале группы найдены библиотеки и фреймворки для встраивания ИИ в собственное ПО, а также инструменты для распознавания речи. Примечательно использование Cursor — ИИ-ассистента для программирования, что указывает на автоматизацию процесса разработки вредоносного кода. Это говорит о том, что Kimsuky не просто тестирует технологии, а активно готовит их к боевому применению в реальных кибератаках.

Особую тревогу вызывает приоритетная стратегия группы: использование готовых открытых LLM вместо обучения собственных моделей. Такой подход значительно снижает порог входа и ускоряет адаптацию к новым защитным механизмам. Генеративный ИИ уже активно применяется для создания фишинговых документов, имитирующих материалы о цифровых активах, инвестиционных стратегиях и финтех-сервисах. Некоторые образцы были настолько качественными, что копировали стиль и оформление корейских инвестиционных платформ, вводя жертв в заблуждение профессиональным уровнем исполнения.

Напомню, что в августе криптобиржа Bybit инициировала гражданский иск против КНДР и Lazarus Group, что подчеркивает масштаб угрозы. Однако нынешние находки демонстрируют: северокорейские хакеры эволюционируют быстрее, чем многие ожидали.

Моя оценка: Использование локальных ИИ-моделей — это стратегический прорыв в тактике киберпреступников. Это не только повышает сложность обнаружения атак, но и создает прецедент, когда ИИ становится не вспомогательным, а ключевым элементом атакующей инфраструктуры. Криптокомпаниям необходимо пересмотреть свои протоколы безопасности, уделяя особое внимание поведенческому анализу и детекции аномалий, а не только сигнатурным методам.