Новости криптомира

11.08.2026
07:47

Хакеры КНДР вооружились локальным ИИ: новая эра атак на криптоиндустрию

Lazarus Group КНДР хакеры

Северокорейская хакерская группировка Kimsuky, известная своими дерзкими операциями против финансового сектора, перешла на новый уровень технологического оснащения. Анализ, проведенный моими коллегами из южнокорейского исследовательского центра Genians, вскрыл тревожную тенденцию: злоумышленники активно интегрируют локальные системы искусственного интеллекта в свои атакующие цепочки, нацеленные на криптовалютные и финтех-компании.

В инфраструктуре группы обнаружены полноценные среды больших языковых моделей (LLM), развернутые на базе открытых платформ Ollama, GPT4All и Msty. Ключевая особенность этих инструментов — полная автономность. Они функционируют офлайн, используя метод Retrieval-Augmented Generation (RAG), что позволяет обрабатывать запросы без передачи данных в облачные сервисы. Это делает их практически невидимыми для традиционных систем мониторинга сетевого трафика.

Практическое применение ИИ в киберпреступности

Помимо самих моделей, в арсенале Kimsuky обнаружены библиотеки и фреймворки для встраивания ИИ в собственное вредоносное ПО. Особое внимание привлекает использование Cursor — ИИ-ассистента для программирования, а также инструментов распознавания речи. Это указывает на то, что хакеры не просто экспериментируют с технологией, а строят конвейер по автоматизации своих операций.

Genians подчеркивает, что речь идет не о тестовых запусках. Kimsuky перешла к практической фазе, встраивая открытые LLM в реальные инструменты для разработки вредоносных программ, анализа уязвимостей и автоматизации атак. Стратегия явно ориентирована на использование готовых решений, а не на дорогостоящее обучение собственных моделей, что позволяет группе быстро масштабировать свои возможности.

Фишинг нового поколения

Отдельного внимания заслуживает применение генеративного ИИ для создания фишинговых материалов. Сгенерированные документы имитируют официальные бумаги корейской ИИ-платформы для инвестиций, отличаясь естественным языком и профессиональным оформлением. Эти материалы охватывают темы цифровых активов, инвестиционных стратегий и финтех-сервисов, что делает их крайне убедительными для жертв.

Напомню, что напряженность вокруг северокорейских хакеров достигла пика в августе, когда криптобиржа Bybit подала гражданский иск против КНДР и группировки Lazarus Group.

Мой анализ: Использование локальных LLM — это переломный момент. Уход от облачных сервисов лишает правоохранительные органы возможности перехватывать запросы хакеров, а автоматизация фишинга снижает порог входа для масштабных атак. Криптокомпаниям придется пересмотреть свои модели угроз, уделяя особое внимание не только защите периметра, но и борьбе с социальной инженерией, усиленной ИИ.