Новости криптомира

11.08.2026
08:10

Северокорейские хакеры из Kimsuky вооружились локальным ИИ для атак на криптоиндустрию

Lazarus Group КНДР хакеры

Аналитики южнокорейской компании Genians зафиксировали тревожный тренд: группировка Kimsuky, действующая в интересах КНДР, перешла от экспериментов с искусственным интеллектом к его практическому применению в кибератаках на криптовалютные и финансовые организации. Это не просто очередная утечка, а системный сдвиг в тактике северокорейских хакеров, которые активно интегрируют локальные языковые модели в свой арсенал.

Офлайн-инструменты: новая степень скрытности

В инфраструктуре Kimsuky обнаружены локальные LLM-среды на базе открытых платформ Ollama, GPT4All и Msty. Ключевая особенность этих решений — полная автономность. Используя метод Retrieval-Augmented Generation (RAG), хакеры обрабатывают запросы без обращения к облачным сервисам, что минимизирует риск обнаружения и перехвата данных. Это означает, что северокорейские оперативники могут анализировать украденную информацию и готовить атаки в полностью изолированной среде.

Помимо этого, в инфраструктуре группы найдены библиотеки и фреймворки для встраивания языковых моделей в собственное ПО, а также ИИ-ассистент для программирования Cursor и инструменты распознавания речи. Такая комбинация указывает на то, что Kimsuky не просто использует ИИ для генерации текстов, а строит полноценный конвейер автоматизации — от анализа данных до написания вредоносного кода.

Фишинг нового поколения

Особое внимание привлекает использование генеративного ИИ для создания фишинговых материалов. По данным моих исследований, группа генерирует документы о цифровых активах, инвестиционных стратегиях и финтех-сервисах, которые практически неотличимы от легитимных. Часть таких материалов имитировала документы корейской ИИ-платформы для инвестиций — с естественным языком и профессиональным оформлением. Это уже не массовая рассылка, а точечные, высококачественные фишинговые кампании, рассчитанные на обман даже опытных специалистов.

В Genians подчеркивают: Kimsuky уже не тестирует ИИ, а готовит его к боевому применению. Приоритет отдается использованию готовых технологий, а не обучению собственных моделей, что позволяет группе быстро масштабировать атаки. Напомню, что в августе криптобиржа Bybit уже подала гражданский иск против КНДР и Lazarus Group, что подчеркивает растущую угрозу со стороны северокорейских хакеров.

Моя экспертная оценка: Использование локальных LLM — это эволюционный шаг, который делает атаки Kimsuky значительно более устойчивыми к традиционным методам киберзащиты. Финансовым и криптокомпаниям стоит пересмотреть свои протоколы безопасности, уделяя особое внимание поведенческому анализу и мониторингу аномалий, а не только сигнатурам известных угроз.