Новини криптоміра

10.08.2026
15:46

Kimsuky озброюється локальним ШІ: нова ера атак на криптоіндустрію

Lazarus Group КНДР хакеры

Північнокорейське хакерське угруповання Kimsuky, відоме своїми кіберопераціями проти фінансового сектора, перейшло на новий рівень технологічного оснащення. Мій аналіз останніх даних південнокорейських дослідників у сфері кібербезпеки показує, що група активно інтегрує локальні системи штучного інтелекту у свої атакуючі ланцюжки, націлені на криптовалютні компанії та фінансові інститути.

Локальний ШІ як зброя нового покоління

В інфраструктурі Kimsuky виявлено розгорнуті середовища великих мовних моделей (LLM) на базі відкритих платформ — Ollama, GPT4All та Msty. Ключова особливість цих інструментів — повна автономність. Вони функціонують офлайн, використовуючи метод Retrieval-Augmented Generation (RAG), що дозволяє хакерам обробляти дані та генерувати контент без передачі інформації в хмарні сервіси. Це критично важливий момент: він зводить до нуля ризик перехоплення трафіку та робить атаки практично невидимими для систем моніторингу, заснованих на аналізі мережевих аномалій.

Окрім готових LLM-середовищ, в арсеналі групи знайдено бібліотеки та фреймворки для вбудовування мовних моделей у власне шкідливе програмне забезпечення. Особливу увагу привертає використання ШІ-асистента для програмування Cursor та інструментів розпізнавання мовлення. Це свідчить про те, що Kimsuky не просто експериментує з технологією, а системно вбудовує її в повний цикл кібероперацій — від розробки малварі до автоматизації фішингових кампаній.

Прагматичний підхід до ШІ

Важливо зазначити, що північнокорейські хакери не витрачають ресурси на навчання власних моделей з нуля. Їхня стратегія — прагматичне використання готових відкритих рішень, що значно прискорює впровадження та знижує поріг входу. Це тривожний сигнал: злочинні групи швидко адаптуються до передових технологій, використовуючи їх для підвищення ефективності своїх атак.

Особливе занепокоєння викликає застосування генеративного ШІ для створення фішингових документів. Згенеровані матеріали про цифрові активи, інвестиційні стратегії та фінтех-сервіси відрізняються природною мовою та професійним оформленням. Деякі з них імітують документи корейської ШІ-платформи для інвестицій, що робить їх практично невідрізними від легітимних. Це підтверджує: атаки стають більш персоналізованими та переконливими, що підвищує ймовірність успішного обману навіть досвідчених користувачів.

На тлі цих подій варто згадати, що в серпні криптобіржа Bybit подала цивільний позов проти КНДР та Lazarus Group, що підкреслює зростаючу юридичну та операційну загрозу з боку північнокорейських хакерів.

Моя експертна оцінка: перехід Kimsuky на локальні ШІ-рішення — це не просто тактичний хід, а стратегічний зсув у кіберзлочинності. Використання офлайн-LLM робить традиційні методи виявлення, засновані на аналізі мережевого трафіку, марними. Криптокомпаніям необхідно переглянути свої протоколи безпеки, роблячи акцент на поведінковому аналізі та перевірці контенту на рівні кінцевих користувачів.