Новости криптомира

11.08.2026
06:36

Северокорейские хакеры Kimsuky вооружились локальным ИИ для охоты на криптокомпании

Lazarus Group КНДР хакеры

Анализ инфраструктуры северокорейской группировки Kimsuky выявил тревожную тенденцию: хакеры активно интегрируют локальные большие языковые модели (LLM) в свои атакующие цепочки, нацеленные на криптовалютные и финансовые организации. Это уже не эксперименты, а системная подготовка к новому поколению киберугроз.

Офлайн-ИИ как оружие

В ходе технической разведки мне удалось обнаружить, что Kimsuky развернула у себя среды на базе Ollama, GPT4All и Msty. Ключевая особенность этих инструментов — полная автономность. Они работают офлайн, используя метод Retrieval-Augmented Generation (RAG), что позволяет обрабатывать запросы без передачи данных в облачные сервисы. Это критически важно для злоумышленников: так они избегают раскрытия своих операционных деталей и следов через публичные API.

В арсенале группы также найдены библиотеки и фреймворки для встраивания языковых моделей в собственное ПО, ассистент для программирования Cursor и инструменты распознавания речи. Такой набор говорит о том, что ИИ используется не точечно, а как фундамент для автоматизации всего цикла атаки — от написания вредоносного кода до анализа данных и генерации фишинговых сценариев.

Фишинг нового поколения

Отдельного внимания заслуживает применение генеративного ИИ для создания фишинговых документов. Kimsuky продолжает генерировать убедительные материалы о цифровых активах, инвестиционных стратегиях и финтех-сервисах. Некоторые из них имитируют документы корейской ИИ-платформы для инвестиций, отличаясь естественным языком и профессиональным оформлением. Это уже не просто письма с ошибками, а высококачественные подделки, способные обмануть даже опытных сотрудников.

Примечательно, что группировка делает ставку на готовые технологии, а не на обучение собственных моделей. Это снижает порог входа и ускоряет адаптацию к новым защитным мерам. Напомню, что в августе криптобиржа Bybit подала гражданский иск против КНДР и Lazarus Group, что подчеркивает масштаб угрозы со стороны северокорейских хакеров.

Мой вывод: Использование локальных LLM — это стратегический сдвиг в тактике Kimsuky. Отрасль должна готовиться к тому, что фишинг станет еще более персонализированным, а вредоносное ПО — адаптивным. Компаниям следует пересмотреть свои протоколы безопасности, уделяя особое внимание поведенческому анализу и обучению сотрудников распознаванию синтетических, но безупречно оформленных угроз.