Новини криптоміра

10.08.2026
13:55

Північнокорейські хакери інтегрують локальний ШІ в атаки на криптоіндустрію

Lazarus Group КНДР хакеры

Аналітики південнокорейської компанії Genians виявили тривожну тенденцію: хакерське угруповання Kimsuky, що діє в інтересах КНДР, активно освоює локальні великі мовні моделі (LLM) для проведення кібератак на криптовалютні та фінансові організації. Це вже не просто експерименти, а системна підготовка до впровадження ШІ в реальні бойові інструменти.

В інфраструктурі зловмисників виявлено локальні середовища на базі Ollama, GPT4All та Msty. Ключова особливість цих рішень — повна автономність: вони працюють офлайн і підтримують метод Retrieval-Augmented Generation (RAG), що дозволяє обробляти запити без передачі даних у хмарні сервіси. Такий підхід радикально знижує ризик виявлення та перехоплення трафіку.

Технічний арсенал і нові можливості

Окрім LLM-середовищ, в арсеналі групи знайдено бібліотеки та фреймворки для інтеграції мовних моделей у власне ПЗ, а також ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Це вказує на те, що Kimsuky не просто використовує готові рішення, а адаптує їх під свої завдання — від автоматизації аналізу даних до генерації шкідливого коду.

Особливу увагу привертає використання генеративного ШІ для створення фішингових матеріалів. Фахівці Genians зазначають, що згенеровані документи про цифрові активи, інвестиційні стратегії та фінтех-сервіси відрізняються високим ступенем реалістичності: природна мова, професійне оформлення та імітація документів корейської ШІ-платформи для інвестицій. Це робить фішингові атаки значно переконливішими та небезпечнішими для непідготовлених користувачів.

Стратегічний зсув у тактиці

За оцінкою експертів, Kimsuky вже перейшла від стадії тестування ШІ до практичної підготовки його інтеграції в атакуючі інструменти. Пріоритет надається використанню готових технологій, а не навчанню власних моделей, що суттєво прискорює цикл розробки та знижує витрати. Ця тенденція викликає серйозне занепокоєння, враховуючи, що угруповання історично спеціалізується на високоточних атаках проти фінансового сектору та криптобірж.

Варто нагадати, що в серпні криптобіржа Bybit подала цивільний позов проти КНДР та Lazarus Group, що підкреслює масштаб загрози з боку північнокорейських хакерів.

Мій аналіз: Використання локальних LLM — це еволюційний крок у кіберзлочинності, який кардинально змінює правила гри. Офлайн-режим унеможливлює моніторинг активності через хмарних провайдерів, а RAG-метод дозволяє хакерам швидко адаптувати атаки під конкретні цілі. Індустрії необхідно терміново переглянути підходи до захисту, роблячи акцент на поведінковому аналізі та багатофакторній автентифікації, щоб протистояти ШІ-посиленим загрозам.