Новини криптоміра

10.08.2026
16:11

Північнокорейські хакери впроваджують офлайн-ШІ в атаки на криптоіндустрію

Lazarus Group КНДР хакеры

Аналіз інфраструктури північнокорейського хакерського угруповання Kimsuky виявив нову тактику: використання локальних великих мовних моделей (LLM) для кібератак на криптовалютні та фінансові організації. Це не просто експерименти, а системний перехід до автономних інструментів, які працюють в офлайн-режимі.

Під час технічного розслідування я виявив, що зловмисники розгорнули середовища на базі Ollama, GPT4All та Msty. Ключова особливість — підтримка методології Retrieval-Augmented Generation (RAG). Це дозволяє обробляти запити без передачі даних у хмарні сервіси, що критично важливо для збереження операційної безпеки хакерів. Такий підхід мінімізує сліди та унеможливлює перехоплення трафіку.

Окрім цього, в арсеналі групи знайдено бібліотеки та фреймворки для інтеграції мовних моделей у власне ПЗ, а також ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Це вказує на те, що Kimsuky активно автоматизує повний цикл атаки: від генерації шкідливого коду до аналізу зібраних даних.

Від тестування до бойового застосування

Судячи з поточної динаміки, група вже вийшла зі стадії пілотних проєктів. Йдеться про вбудовування готових відкритих LLM у реальні атакуючі ланцюжки, а не про розробку власних моделей, що потребувало б значних обчислювальних ресурсів. Пріоритет — швидкість та ефективність.

Особливу увагу привертає використання генеративного ШІ для створення фішингових матеріалів. Я проаналізував зразки документів, що імітують корейську ШІ-платформу для інвестицій. Вони вирізняються високим ступенем реалістичності: природна мова, професійна верстка та глибоке опрацювання тематики цифрових активів і фінтех-рішень. Це серйозна ескалація загрози, оскільки навіть досвідчені користувачі можуть не відрізнити підробку від оригіналу.

Моя оцінка: перехід Kimsuky на локальні ШІ-рішення — це стратегічний крок, який знижує поріг входу для масштабних кампаній. Криптокомпаніям слід переглянути свої протоколи безпеки, роблячи акцент на поведінковому аналізі та перевірці вхідних документів, особливо якщо йдеться про фінансові пропозиції чи інвестиційні стратегії. Традиційні сигнатури тут уже не допоможуть.