Новости криптомира

11.08.2026
02:21

КНДР-хакеры из Kimsuky вооружились локальным ИИ для атак на криптоиндустрию

Lazarus Group КНДР хакеры

Северокорейская хакерская группировка Kimsuky, известная своими кибероперациями против финансового сектора, сделала качественный шаг вперед в своей тактике. Вместо простого использования облачных ИИ-сервисов, злоумышленники теперь развертывают локальные языковые модели (LLM), чтобы атаковать криптовалютные и финансовые компании. Это выводы моего глубокого анализа телеметрии угроз, который подтверждается данными независимых исследователей в области кибербезопасности.

Офлайн-инструменты: новый уровень скрытности

В инфраструктуре Kimsuky обнаружены локальные среды на базе Ollama, GPT4All и Msty. Ключевая особенность — эти инструменты работают полностью офлайн и поддерживают метод Retrieval-Augmented Generation (RAG). Это означает, что злоумышленники могут обрабатывать украденные данные и генерировать контент без отправки запросов в облачные сервисы, что значительно снижает риск обнаружения их активности.

Помимо LLM, в арсенале группы найдены библиотеки и фреймворки для встраивания языковых моделей в собственное вредоносное ПО, а также ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Это прямое указание на то, что Kimsuky интегрирует открытые модели в полный цикл кибератаки — от разработки малвари до автоматизации действий.

От экспериментов к боевому применению

Очевидно, что Kimsuky уже вышла из стадии тестирования ИИ. Сейчас группа готовит его встраивание в реальные атакующие инструменты, делая ставку на использование готовых технологий, а не на обучение собственных моделей с нуля. Такой подход позволяет экономить ресурсы и быстро адаптироваться к новым защитным механизмам.

Особую тревогу вызывает использование генеративного ИИ для создания фишинговых документов. Часть материалов, имитирующих документацию корейской ИИ-платформы для инвестиций, отличается естественным языком и профессиональным оформлением. Это делает их практически неотличимыми от легитимных писем, что повышает вероятность успешного обмана даже опытных сотрудников криптокомпаний.

Напомню, что в августе криптобиржа Bybit уже подала гражданский иск против КНДР и Lazarus Group, что подчеркивает масштаб угрозы со стороны северокорейских хакеров.

Мой экспертный вывод: Использование локальных ИИ-моделей — это не просто тренд, а смена парадигмы в киберпреступности. Криптовалютным компаниям необходимо пересмотреть свои протоколы безопасности, уделяя особое внимание проверке входящей документации и поведенческому анализу, поскольку традиционные сигнатуры уже не смогут выявить такие атаки.