Новини криптоміра

10.08.2026
15:31

Північнокорейські хакери озброїлися локальним ШІ: нова ера кібератак на криптоіндустрію

Lazarus Group КНДР хакеры

Аналіз останніх кіберзагроз показує, що північнокорейське угруповання Kimsuky, відоме своїми атаками на фінансовий сектор, здійснило якісний стрибок у тактиці. Мої дослідження вказують на те, що зловмисники активно інтегрують локальні мовні моделі у свої операції, націлені на криптовалютні компанії. Це не просто експерименти, а повноцінна модернізація атакуючого арсеналу.

Офлайн-інструменти: головний козир

В інфраструктурі хакерів виявлено локальні середовища на базі Ollama, GPT4All та Msty. Ключова особливість цих рішень — повна автономність. Працюючи офлайн, вони використовують метод Retrieval-Augmented Generation, що дозволяє обробляти запити без передачі даних у хмарні сервіси. Це робить атаки практично невидимими для традиційних систем моніторингу, які відстежують підозрілий мережевий трафік.

Окрім цього, в арсеналі групи знайдено бібліотеки для вбудовування ШІ у власне ПЗ, асистент для програмування Cursor та інструменти розпізнавання мовлення. Такий набір свідчить про системний підхід: хакери не просто використовують готові рішення, а адаптують їх під свої завдання — від генерації шкідливого коду до автоматизації складних багатоступеневих атак.

Фішинг нового покоління

Особливу увагу привертає застосування генеративного ШІ для створення фішингових матеріалів. Згенеровані документи про цифрові активи та інвестиційні стратегії імітують офіційні папери корейської ШІ-платформи. Вони вирізняються природною мовою та професійним оформленням, що значно підвищує шанси на обман навіть досвідчених співробітників фінансових організацій.

За моєю оцінкою, перехід Kimsuky до використання локальних LLM — це тривожний сигнал для всієї індустрії. На відміну від хмарних сервісів, такі моделі не залишають цифрових слідів, які могли б видати аналітикам. У пріоритеті у хакерів — застосування готових технологій, а не створення власних моделей, що прискорює їх адаптацію до нових захисних механізмів.

Нагадаю, що в серпні криптобіржа Bybit подала цивільний позов проти КНДР та Lazarus Group, що підкреслює серйозність загрози. Однак нинішні знахідки демонструють: північнокорейські угруповання продовжують еволюціонувати, і галузь має переглянути свої підходи до кібербезпеки з урахуванням нових ШІ-ризиків.