Новини криптоміра

10.08.2026
17:51

Північнокорейські хакери озброїлися локальним ШІ для атак на криптоіндустрію

Lazarus Group КНДР хакеры

Аналіз інфраструктури північнокорейського хакерського угруповання Kimsuky виявив тривожну тенденцію: зловмисники активно впроваджують локальні великі мовні моделі (LLM) у свої операції, спрямовані на криптовалютні та фінансові організації. Це вже не експерименти, а повноцінний перехід до автоматизації кібератак за допомогою штучного інтелекту.

Офлайн-ШІ: новий рубіж оборони хакерів

Під час технічного розслідування мені вдалося виявити, що Kimsuky розгорнула локальні LLM-середовища, побудовані на базі відкритих платформ Ollama, GPT4All та Msty. Ключова особливість цих інструментів — повна автономність. Вони функціонують офлайн, використовуючи метод Retrieval-Augmented Generation (RAG), що дозволяє хакерам обробляти запити та генерувати контент без передачі даних у хмарні сервіси. Це суттєво знижує ризик виявлення та перехоплення трафіку.

Окрім цього, в арсеналі групи знайдено бібліотеки та фреймворки для інтеграції мовних моделей у власне шкідливе програмне забезпечення, а також спеціалізований ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Такий набір вказує на глибоке опрацювання: ШІ використовується не лише для генерації текстів, а й для оптимізації коду, аналізу даних та часткової автоматизації етапів атаки.

Фішинг нового покоління

Особливу увагу привертає використання генеративного ШІ для створення фішингових матеріалів. Виявлені документи імітують легітимні файли корейських інвестиційних ШІ-платформ, присвячені цифровим активам та фінтех-стратегіям. Вони вирізняються бездоганною природною мовою та професійним оформленням, що робить їх практично невідрізними від справжніх. Це свідчить про те, що Kimsuky робить ставку на якість соціальної інженерії, підвищуючи ймовірність успішного обману навіть досвідчених співробітників криптокомпаній.

Очевидно, що північнокорейські хакери не просто тестують технології, а готують їх до бойового застосування. Пріоритет надається використанню готових open-source рішень, що дозволяє швидко масштабувати атаки без значних витрат на навчання власних моделей.

Нагадаю, що в серпні криптобіржа Bybit подала цивільний позов проти КНДР та Lazarus Group, що підкреслює зростаючу юридичну та операційну загрозу з боку цих угруповань.

Мій коментар: Перехід Kimsuky на локальні LLM — це серйозний сигнал для всієї індустрії. Традиційні методи виявлення фішингу, засновані на аналізі тексту та репутації відправників, стають неефективними. Криптокомпаніям необхідно терміново впроваджувати багатофакторну автентифікацію та навчання персоналу, а також розглядати ШІ-рішення для захисту, які можуть протидіяти таким самим розумним атакам.