Новини криптоміра

10.08.2026
17:31

Північнокорейські хакери озброїлися локальним ШІ: нова ера кібератак на криптоіндустрію

Lazarus Group КНДР хакеры

Аналіз останніх кіберзагроз виявив тривожну тенденцію: північнокорейське хакерське угруповання Kimsuky, відоме своїми атаками на фінансовий сектор, активно інтегрує локальні системи штучного інтелекту у свій арсенал. Це не просто експерименти, а повноцінний перехід до автоматизованих і високоадаптивних методів зламу, націлених на криптовалютні компанії.

Офлайн-ШІ як нова зброя

В інфраструктурі угруповання виявлено розгорнуті середовища великих мовних моделей (LLM), що працюють на базі відкритих платформ, таких як Ollama, GPT4All і Msty. Ключова особливість цих інструментів — повна автономність. Вони функціонують офлайн, використовуючи метод Retrieval-Augmented Generation (RAG), що дозволяє хакерам обробляти та генерувати дані без передачі запитів у хмарні сервіси. Це значно знижує ризик виявлення та робить трафік атакуючих практично невідрізним від легітимного.

Окрім LLM, в арсеналі Kimsuky знайдено бібліотеки для вбудовування мовних моделей у власне шкідливе ПЗ, а також спеціалізовані ШІ-асистенти для програмування та інструменти розпізнавання мовлення. Такий набір свідчить про глибоку інтеграцію ШІ в повний цикл кібероперацій: від написання коду до аналізу даних та автоматизації векторів атаки.

Від тестів до реальних операцій

Важливо підкреслити, що йдеться не про пілотні проєкти. Kimsuky перейшла від стадії «проб і помилок» до практичного застосування ШІ в реальних атакуючих кампаніях. Пріоритет надається використанню готових, добре зарекомендованих технологій, а не розробці власних моделей з нуля. Це дозволяє групі економити ресурси та швидко масштабувати атаки.

Особливу увагу привертає використання генеративного ШІ для створення фішингових матеріалів. Згенеровані документи, що імітують інвестиційні стратегії та фінтех-послуги, відрізняються високим ступенем реалістичності. Деякі з них копіюють оформлення корейських ШІ-платформ для інвестицій, що робить їх практично невідрізними від оригіналів. Це підтверджує, що хакери використовують ШІ не лише для технічних атак, а й для соціальної інженерії найвищого рівня.

На тлі цих подій варто згадати, що в серпні криптобіржа Bybit подала цивільний позов проти КНДР та угруповання Lazarus Group, що підкреслює зростаючу юридичну та операційну загрозу з боку північнокорейських хакерів.

Моя експертна оцінка: Використання локальних LLM — це переломний момент. Раніше ШІ був інструментом для посилення атак, тепер він стає їх невід'ємною частиною, роблячи кіберзлочинців більш автономними та невловимими. Криптокомпаніям необхідно переглянути свої стратегії захисту, роблячи ставку не лише на традиційні засоби, а й на поведінковий аналіз та виявлення аномалій, які можуть виявити навіть найрозумніші атаки.