Новости криптомира

11.08.2026
04:06

Северокорейские хакеры вооружились локальным ИИ для ударов по криптоиндустрии

Lazarus Group КНДР хакеры

Анализ инфраструктуры северокорейской группировки Kimsuky выявил тревожный тренд: хакеры активно интегрируют локальные большие языковые модели в свои атакующие цепочки. Это уже не эксперименты, а полноценное перевооружение киберпреступников, нацеленных на криптовалютные биржи и финтех-сервисы.

Офлайн-ИИ: новый рубеж обороны хакеров

В арсенале Kimsuky обнаружены локальные LLM-среды на базе Ollama, GPT4All и Msty. Ключевая особенность — полная автономность. Эти системы работают офлайн и используют метод Retrieval-Augmented Generation (RAG), что позволяет обрабатывать запросы без передачи данных в облачные сервисы. Это критически важно для злоумышленников: так они избегают утечек через сторонние каналы и не оставляют цифровых следов в логах облачных провайдеров.

Помимо самих моделей, в инфраструктуре группы найдены библиотеки и фреймворки для встраивания ИИ в собственное ПО, а также инструменты для распознавания речи и ИИ-ассистент для программирования Cursor. Это указывает на то, что Kimsuky автоматизирует не только фишинг, но и разработку вредоносного кода.

От тестов к реальным атакам

По моей оценке, переход от «пробных» интеграций к боевому использованию ИИ — логичный шаг для таких групп, как Kimsuky. Вместо затратного обучения собственных моделей они берут готовые открытые решения, которые легко адаптировать под конкретные задачи. Приоритет — скорость и эффективность, а не инновации.

Особое внимание привлекает использование генеративного ИИ для создания фишинговых документов. Часть материалов имитировала официальные бумаги корейской ИИ-платформы для инвестиций. Тексты отличались естественным языком и профессиональным оформлением, что делает их практически неотличимыми от легитимных. Это серьезный вызов для систем фильтрации спама и обучения сотрудников.

Контекст и выводы

Напомню, что в августе криптобиржа Bybit подала гражданский иск против КНДР и Lazarus Group. Теперь мы видим, что Kimsuky, действующая в связке с Lazarus, наращивает технологический потенциал, используя ИИ для повышения точности и масштабирования атак. Криптокомпаниям стоит пересмотреть свои протоколы безопасности, уделяя особое внимание проверке входящей документации и мониторингу аномалий в сетевом трафике, который может генерироваться офлайн-ИИ.

Лично я ожидаю, что в ближайшие месяцы мы увидим рост числа атак, где ИИ будет использоваться не только для фишинга, но и для автоматизированного поиска уязвимостей в смарт-контрактах. Это меняет правила игры в кибербезопасности криптоиндустрии, и реагировать нужно уже сейчас.