Новости криптомира

11.08.2026
02:36

Кимсунг выходит на новый уровень: хакеры КНДР вооружились локальным ИИ для ударов по криптоиндустрии

Lazarus Group КНДР хакеры

Северокорейская хакерская группировка Kimsuky, известная своими многолетними кибероперациями против финансового сектора, радикально модернизирует свой арсенал. Вместо традиционных фишинговых схем и ручного анализа уязвимостей, злоумышленники теперь активно внедряют локальные системы искусственного интеллекта для атак на криптовалютные компании и финтех-платформы. Это подтверждают данные независимого анализа инфраструктуры группировки, проведенного экспертами по кибербезопасности.

В ходе технического расследования обнаружено, что Kimsuky развернула офлайн-среды на базе популярных открытых LLM-моделей, включая Ollama, GPT4All и Msty. Ключевая особенность этих решений — полная автономность. Они работают без подключения к облачным сервисам, что позволяет хакерам обрабатывать данные через механизм Retrieval-Augmented Generation, не рискуя засветить свои операции через внешние запросы. Такой подход делает их деятельность практически невидимой для традиционных систем мониторинга трафика.

В арсенале группы также найдены библиотеки и фреймворки для интеграции языковых моделей в собственное вредоносное ПО, программистский ИИ-ассистент Cursor и инструменты распознавания речи. Это указывает на то, что северокорейские специалисты не просто экспериментируют с технологией, а готовят ее к боевому применению. Они системно встраивают ИИ в процессы разработки эксплойтов, автоматизации атак и анализа больших массивов похищенных данных.

Особую тревогу вызывает использование генеративного ИИ для создания фишинговых материалов. Сгенерированные документы, имитирующие отчеты о цифровых активах и инвестиционных стратегиях, выполнены настолько качественно, что копируют стиль легитимных корейских ИИ-платформ для инвестиций. Естественный язык и профессиональная верстка делают такие письма практически неотличимыми от настоящих, что кратно повышает шансы на успех социальной инженерии.

Показательно, что Kimsuky делает ставку на готовые открытые технологии, а не на обучение собственных моделей. Это прагматичный и опасный подход, который позволяет быстро масштабировать атаки без значительных ресурсных затрат. Напомню, что в августе криптобиржа Bybit уже подала гражданский иск против КНДР и группировки Lazarus Group, что подчеркивает растущую юридическую и операционную угрозу со стороны северокорейских хакеров.

Мой комментарий: Переход Kimsuky на локальные ИИ-модели — это тревожный сигнал для всей индустрии. Офлайн-LLM лишают защитников ключевого преимущества — возможности перехватывать запросы к облачным ИИ-сервисам. Криптокомпаниям стоит пересмотреть свои протоколы безопасности, делая упор на поведенческий анализ и проверку происхождения документов, а не только на технические индикаторы компрометации.