Новости криптомира

11.08.2026
04:46

Kimsuky вооружается локальным ИИ: новая эра атак на криптоиндустрию

Северокорейская хакерская группа Kimsuky, известная своими дерзкими операциями против финансового сектора, совершила качественный скачок в своей тактике. Мои коллеги из южнокорейского аналитического центра Genians обнаружили, что злоумышленники активно интегрируют локальные системы искусственного интеллекта в свои атакующие цепочки, нацеленные на криптовалютные и финансовые компании.

Офлайн-ИИ как новое оружие

В инфраструктуре группировки были найдены полноценные LLM-среды, работающие на базе открытых платформ Ollama, GPT4All и Msty. Ключевая особенность этих инструментов — полная автономность. Они функционируют офлайн и используют метод Retrieval-Augmented Generation, что позволяет хакерам обрабатывать данные и генерировать контент без отправки запросов в облачные сервисы. Это делает их операции практически невидимыми для традиционных систем мониторинга.

Помимо готовых решений, в арсенале Kimsuky обнаружены библиотеки и фреймворки для встраивания языковых моделей в собственное вредоносное ПО, а также ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Это указывает на системный подход: группа не просто экспериментирует с технологией, а капитально перестраивает свой технический стек.

От экспериментов к боевому применению

Аналитики Genians подчеркивают, что Kimsuky уже прошла стадию тестирования ИИ. Сейчас мы наблюдаем подготовку к полноценному внедрению этих технологий в реальные атакующие инструменты. Приоритетом для группы является использование готовых, проверенных решений, а не разработка собственных моделей с нуля — это экономит ресурсы и ускоряет цикл атаки.

Особую тревогу вызывает использование генеративного ИИ для создания фишинговых материалов. Группа генерирует документы, имитирующие официальные бумаги корейских инвестиционных ИИ-платформ. Эти фальшивки отличаются безупречным естественным языком и профессиональным оформлением, что делает их практически неотличимыми от легитимных. Атаки нацелены на темы цифровых активов, инвестиционных стратегий и финтех-сервисов.

Контекст угрозы

Напомню, что в августе криптобиржа Bybit подала гражданский иск против КНДР и Lazarus Group — родственной структуры, которая, по данным расследований, стоит за серией громких взломов на миллиарды долларов. Это показывает, что северокорейские кибероперации остаются одной из главных угроз для глобальной криптоэкономики.

Мой анализ: Переход Kimsuky на локальные ИИ-модели — это тревожный сигнал для всей индустрии. Традиционные методы обнаружения, основанные на анализе сетевого трафика или облачных взаимодействий, становятся бесполезными. Криптокомпаниям необходимо срочно пересматривать свои протоколы безопасности, делая упор на поведенческий анализ и проверку человеческого фактора, поскольку именно фишинг остается главным вектором проникновения. Мы вступаем в эру, где ИИ сражается против ИИ, и ставки в этой битве — миллиарды долларов пользовательских средств.