Новини криптоміра

10.08.2026
17:11

Північнокорейські хакери впроваджують локальні системи штучного інтелекту в кібератаки на криптоіндустрію

Lazarus Group КНДР хакеры

Аналіз кіберпростору виявив тривожну тенденцію: північнокорейське хакерське угруповання Kimsuky активно інтегрує локальні моделі штучного інтелекту у свої атакувальні операції, спрямовані на криптовалютні та фінансові структури. Це підтверджується технічними дослідженнями, які я вивчив у рамках моніторингу загроз.

Офлайн-ШІ як новий вектор атак

В інфраструктурі Kimsuky виявлено локальні середовища великих мовних моделей (LLM), побудовані на платформах Ollama, GPT4All та Msty. Ключова особливість цих інструментів — повна автономність: вони функціонують офлайн, використовуючи метод Retrieval-Augmented Generation (RAG). Це дозволяє хакерам обробляти запити без передачі даних у хмарні сервіси, що суттєво знижує ризик виявлення та перехоплення трафіку.

Окрім цього, в арсеналі групи знайдено бібліотеки та фреймворки для вбудовування мовних моделей у власне програмне забезпечення, а також ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Така конфігурація вказує на системний підхід: відкриті LLM використовуються не як експериментальна іграшка, а як повноцінний елемент кібернаступального потенціалу.

Від тестування до бойового застосування

Моя оцінка ситуації збігається з висновками експертів: Kimsuky перейшла від стадії «проб» до практичної інтеграції ШІ в реальні атакувальні ланцюжки. Пріоритет надається використанню готових технологій, а не розробці власних моделей з нуля — це економить ресурси та прискорює адаптацію. Особлива увага приділяється автоматизації: від генерації шкідливого коду до аналізу вразливостей та оптимізації фішингових кампаній.

Окремо варто підкреслити, що генеративний ШІ активно застосовується для створення фішингових документів, які імітують матеріали про цифрові активи, інвестиційні стратегії та фінтех-сервіси. Деякі зразки, які мені вдалося вивчити, копіюють стиль корейських ШІ-платформ для інвестицій, вирізняючись природною мовою та професійним оформленням — це робить їх практично невідрізненними від легітимних комунікацій.

Нагадаю, що в серпні криптобіржа Bybit подала цивільний позов проти КНДР та Lazarus Group, що підкреслює масштаб загрози з боку північнокорейських хакерів.

Мій коментар: Використання локальних LLM — це стратегічний зсув у тактиці APT-груп. Відхід від хмарних сервісів ускладнює відстеження атакувальних інструментів і робить атаки більш персоналізованими. Криптокомпаніям варто переглянути свої протоколи безпеки, приділяючи особливу увагу аналізу поведінкових аномалій, а не лише сигнатурним методам виявлення. ШІ-фішинг стає головним викликом для індустрії в найближчі квартали.