Новости криптомира

11.08.2026
03:36

Северокорейские хакеры Kimsuky вооружились локальным ИИ для атак на криптоиндустрию

Lazarus Group КНДР хакеры

Анализ инфраструктуры северокорейской хакерской группировки Kimsuky выявил тревожный тренд: злоумышленники активно интегрируют локальные большие языковые модели (LLM) в свои атакующие цепочки. Речь идет не о простом эксперименте, а о системном внедрении ИИ в реальные операции против криптовалютных и финансовых компаний.

Офлайн-ИИ как новое оружие

В ходе технического разбора специалисты обнаружили у Kimsuky развернутые среды на базе Ollama, GPT4All и Msty. Ключевая особенность этих инструментов — полная автономность. Они работают офлайн и поддерживают метод Retrieval-Augmented Generation (RAG), что позволяет хакерам обрабатывать запросы без передачи данных в облачные сервисы. Это существенно снижает риск обнаружения и делает трафик группы менее заметным для систем мониторинга.

Помимо этого, в арсенале группы найдены библиотеки для встраивания языковых моделей в собственное ПО, ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Такой набор указывает на комплексный подход: от автоматизации написания вредоносного кода до анализа больших массивов данных и генерации правдоподобных фишинговых материалов.

Генеративный ИИ в фишинге

Особое внимание привлекает использование генеративных моделей для создания документов о цифровых активах, инвестиционных стратегиях и финтех-сервисах. Часть этих материалов имитировала официальные бумаги корейской ИИ-платформы для инвестиций. Финальные версии отличались естественным языком и профессиональным оформлением, что делает их практически неотличимыми от легитимных.

По оценке экспертов, Kimsuky перешла от стадии «проб» к практической подготовке. В приоритете — использование готовых открытых технологий, а не обучение собственных моделей, что ускоряет цикл разработки и снижает затраты.

Напомню, что в августе криптобиржа Bybit подала гражданский иск против КНДР и Lazarus Group, что подчеркивает масштаб угрозы со стороны северокорейских государственных хакеров.

Мой комментарий: Переход Kimsuky на локальные LLM — это логичный шаг эволюции киберугроз. Использование офлайн-моделей не только повышает скрытность, но и позволяет автоматизировать персонализацию атак в масштабе, недоступном человеку. Криптокомпаниям стоит пересмотреть свои протоколы безопасности, уделяя особое внимание проверке входящей документации и поведенческому анализу, а не только сигнатурным методам обнаружения.