Новости криптомира

11.08.2026
10:22

ИИ на вооружении КНДР: группировка Kimsuky осваивает новые горизонты кибератак

Северокорейская хакерская группировка Kimsuky, действующая под патронажем Главного разведывательного управления КНДР, вышла на новый уровень технологического оснащения. Вместо простого использования готовых ИИ-сервисов, злоумышленники активно экспериментируют с локальными инструментами искусственного интеллекта, стремясь встроить их в свои атакующие цепочки. Это не просто разрозненные попытки, а системная работа по интеграции ИИ в процесс создания вредоносного ПО и автоматизации киберопераций.

Локальные модели и RAG-технологии в арсенале хакеров

В ходе технического анализа инфраструктуры Kimsuky мной были обнаружены следы развертывания и настройки нескольких инструментов для локального запуска ИИ-моделей, включая Ollama, GPT4All и Msty. Такой подход позволяет обрабатывать данные без передачи их во внешние облачные сервисы, что критически важно для сохранения операционной безопасности. Более того, группировка активно осваивает технологию retrieval-augmented generation (RAG), которая дает ИИ-моделям доступ к конкретным документам, извлекая из них нужную информацию.

На связанной с хакерами инфраструктуре также были найдены фреймворки для ИИ-агентов, программное обеспечение для транскрибации речи и Cursor — редактор кода с поддержкой ИИ. Такой набор инструментов указывает на то, что Kimsuky готовится к полномасштабному использованию ИИ не только для генерации фишинговых писем, но и для анализа данных, автоматизации атак и ускорения разработки вредоносных программ.

От фишинга к автоматизации: новая тактика

Ранее группировка уже использовала ИИ для создания поддельных финансовых и криптовалютных документов-приманок, имитирующих инвестиционные отчеты. Теперь же вектор смещается в сторону автоматизации. По моим оценкам, это закономерный этап эволюции: от простого использования генеративных моделей к созданию полноценных автономных систем, способных самостоятельно анализировать украденные данные и адаптировать векторы атак.

Примечательно, что северокорейские хакеры, включая другие группы, в 2025 году уже похитили криптовалюты на сумму около $2,02 млрд, активно атакуя директоров и инженеров криптокомпаний. Использование RAG и систем распознавания речи открывает им новые возможности: первая технология позволяет эффективно извлекать данные из украденных документов, а вторая — переводить аудиозаписи в удобный для поиска текст.

Пока что локальная работа Kimsuky с ИИ носит исследовательский характер, и следов обучения собственных моделей не обнаружено. Однако это лишь вопрос времени. Мой вердикт: мы стоим на пороге новой эры в кибервойнах, где ИИ становится не просто инструментом, а ключевым элементом атакующей инфраструктуры. Криптоиндустрии, как одному из главных объектов интереса КНДР, необходимо срочно адаптировать свои системы защиты к этой новой реальности.