Новини криптоміра

10.08.2026
14:15

Арсенал ШІ Kimsuky: північнокорейські хакери переходять на локальні мовні моделі для атак на криптоіндустрію

Lazarus Group КНДР хакеры

У світі кіберзагроз окреслився тривожний тренд: північнокорейське угруповання Kimsuky, відоме своїми атаками на фінансовий сектор, активно інтегрує локальні системи штучного інтелекту у свої операції. Мої колеги з південнокорейського аналітичного центру Genians провели глибоке дослідження інфраструктури цього хакерського угруповання та виявили, що воно перейшло від простого тестування ШІ до повноцінного використання великих мовних моделей (LLM) у бойових умовах.

Офлайн-інструменти: новий рівень скритності

Ключова знахідка — використання локальних LLM-середовищ на базі відкритих платформ Ollama, GPT4All та Msty. Такий підхід кардинально змінює правила гри в кібербезпеці. Замість звернення до хмарних сервісів, які можна відстежити, хакери працюють повністю офлайн. Технологія Retrieval-Augmented Generation (RAG) дозволяє їм обробляти запити та генерувати контент без передачі даних у зовнішні мережі, що робить їхню діяльність практично невидимою для традиційних систем моніторингу.

В арсеналі групи також виявлено бібліотеки для вбудовування мовних моделей у власне шкідливе програмне забезпечення, програмістський ШІ-асистент Cursor та інструменти розпізнавання мовлення. Це свідчить про системний підхід: Kimsuky не просто експериментує зі ШІ, а вибудовує конвеєр з автоматизації кібератак — від написання коду до аналізу викрадених даних.

Фішинг нового покоління

Особливе занепокоєння викликає використання генеративного ШІ для створення фішингових матеріалів. Спеціалісти Genians виявили, що група генерує документи на тему цифрових активів, інвестиційних стратегій та фінтех-сервісів. Деякі з них імітують офіційні папери корейської інвестиційної ШІ-платформи. Якість цих матеріалів вражає: природна мова, професійне оформлення, відсутність типових для фішингу граматичних помилок. Це означає, що навіть досвідчений спеціаліст може не відрізнити підробку від оригіналу.

Показово, що Kimsuky робить ставку на використання готових ШІ-рішень, а не на навчання власних моделей. Це прагматичний підхід, який знижує поріг входу та дозволяє швидко масштабувати атаки. Враховуючи, що в серпні криптобіржа Bybit уже подала цивільний позов проти КНДР та Lazarus Group, очевидно, що північнокорейські хакери продовжують нарощувати тиск на криптоіндустрію.

Мій аналіз: Використання локальних LLM — це еволюційний крок, який робить атаки Kimsuky значно небезпечнішими. Криптокомпаніям та фінансовим інститутам необхідно переглянути свої стратегії захисту, приділяючи особливу увагу поведінковому аналізу та навчанню співробітників розпізнаванню синтетичного контенту. Боротьба зі ШІ-озброєними хакерами потребує не менш передових технологій на боці захисту.