Новости криптомира

11.08.2026
04:26

Kimsuky внедряет локальные ИИ-модели в кибератаки на криптоиндустрию

Lazarus Group КНДР хакеры

Северокорейская хакерская группа Kimsuky, известная своими атаками на финансовый сектор, перешла к использованию локальных систем искусственного интеллекта для взлома криптовалютных компаний. Это открытие сделали эксперты по кибербезопасности Genians в ходе анализа инфраструктуры злоумышленников.

Офлайн-ИИ как новое оружие

В арсенале Kimsuky обнаружены локальные среды больших языковых моделей (LLM), построенные на платформах Ollama, GPT4All и Msty. Ключевая особенность этих инструментов — полная автономность: они работают без подключения к облачным сервисам, что позволяет хакерам обрабатывать данные через Retrieval-Augmented Generation (RAG) без риска перехвата трафика и раскрытия своих операций.

Помимо этого, в инфраструктуре группы найдены библиотеки и фреймворки для интеграции языковых моделей в собственное вредоносное ПО, а также ИИ-ассистент для программирования Cursor и средства распознавания речи. Это указывает на системный подход: Kimsuky не просто экспериментирует с технологией, а активно встраивает её в свои атакующие цепочки.

Автоматизация и фишинг нового поколения

Аналитики Genians подчёркивают, что группа делает ставку на готовые открытые решения, а не на обучение собственных моделей. Такой прагматизм позволяет ускорить разработку вредоносных программ и автоматизировать сбор и анализ данных о целях.

Особое внимание привлекает использование генеративного ИИ для создания фишинговых материалов. Kimsuky генерирует документы о цифровых активах, инвестиционных стратегиях и финтех-сервисах, которые имитируют официальные бумаги корейской ИИ-платформы для инвестиций. Эти письма отличаются естественным языком и профессиональным оформлением, что делает их практически неотличимыми от легитимных сообщений.

Напомню, что в августе криптобиржа Bybit подала гражданский иск против КНДР и Lazarus Group, что подчёркивает масштаб угрозы со стороны северокорейских хакеров.

Мой комментарий: Использование локальных LLM — это тревожный сигнал для всей криптоиндустрии. Раньше фишинговые атаки можно было распознать по языковым ошибкам или неестественным формулировкам, но теперь ИИ нивелирует эти маркеры. Компаниям необходимо пересмотреть свои протоколы безопасности, делая ставку на поведенческий анализ и многофакторную аутентификацию, а не на простую фильтрацию писем.