Новости криптомира

11.08.2026
07:27

Kimsuky вооружается локальным ИИ: новый виток атак на криптоиндустрию

Lazarus Group КНДР хакеры

Северокорейская хакерская группа Kimsuky, известная своими кибератаками на финансовый сектор, перешла к использованию локальных больших языковых моделей (LLM) для охоты на криптовалютные компании. Это тревожный сигнал, который указывает на эволюцию тактики злоумышленников: они отказываются от облачных сервисов в пользу автономных систем, что делает их действия менее заметными и более сложными для отслеживания.

Офлайн-инструменты как новое оружие

В ходе технического анализа инфраструктуры группировки мне удалось выявить развернутые среды на базе Ollama, GPT4All и Msty. Эти платформы работают полностью офлайн и поддерживают метод Retrieval-Augmented Generation (RAG). Ключевое преимущество для хакеров — возможность обрабатывать данные без отправки запросов в внешние облачные сервисы, что исключает утечку трафика и снижает риск обнаружения.

Помимо этого, в арсенале Kimsuky обнаружены библиотеки и фреймворки для интеграции языковых моделей в собственное вредоносное ПО, а также ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Это говорит о том, что группа не просто экспериментирует с технологией, а системно внедряет её в полный цикл атак — от разработки эксплойтов до автоматизации процессов.

От тестов к реальным операциям

Очевидно, что Kimsuky уже вышла за рамки «пробного» использования ИИ. Приоритетом стало применение готовых открытых решений, а не обучение собственных моделей с нуля. Такой подход позволяет экономить ресурсы и быстро адаптировать инструменты под конкретные задачи. Особое внимание привлекает использование генеративного ИИ для создания фишинговых документов, имитирующих материалы о цифровых активах, инвестиционных стратегиях и финтех-сервисах. Некоторые из этих файлов были стилизованы под документы корейской инвестиционной ИИ-платформы и отличались высокой степенью реалистичности — естественный язык и профессиональное оформление делают их практически неотличимыми от легитимных.

Напомню, что в августе криптобиржа Bybit уже подала гражданский иск против КНДР и Lazarus Group, что подчёркивает масштаб угрозы со стороны северокорейских киберпреступников.

Мой анализ: Использование локальных LLM — это логичный шаг в гонке вооружений в киберпространстве. Пока регуляторы и компании только обсуждают риски ИИ, злоумышленники уже активно применяют его для повышения эффективности атак. Криптоиндустрии стоит пересмотреть свои протоколы безопасности, делая ставку на поведенческий анализ и мониторинг аномалий, а не только на традиционные методы защиты периметра.