Новини криптоміра

10.08.2026
18:31

Північнокорейські хакери з Kimsuky озброїлися локальним ШІ для атак на криптоіндустрію

Lazarus Group КНДР хакеры

Аналіз інфраструктури північнокорейського хакерського угруповання Kimsuky, проведений фахівцями з кібербезпеки, виявив тривожну тенденцію: зловмисники активно інтегрують локальні великі мовні моделі (LLM) у свої атакуючі ланцюжки, націлені на криптовалютні та фінансові організації. Йдеться не про експерименти, а про повноцінний перехід до використання офлайн-ШІ для підвищення ефективності шкідливих операцій.

Офлайн-ШІ як нова зброя

Під час технічного розслідування було виявлено розгорнуті середовища на базі таких платформ, як Ollama, GPT4All та Msty. Ключова особливість цих інструментів — їхня автономність. Вони функціонують без звернення до хмарних сервісів, що робить їх практично невидимими для традиційних систем моніторингу мережевого трафіку. Метод Retrieval-Augmented Generation (RAG) дозволяє хакерам обробляти локальні дані та генерувати запити без ризику витоку контексту атаки у зовнішні дата-центри.

Окрім самих LLM, в арсеналі групи знайдено бібліотеки та фреймворки для вбудовування мовних моделей у власне ПЗ, а також ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Це пряма вказівка на те, що Kimsuky автоматизує не лише написання фішингових листів, а й процеси аналізу вразливостей та генерації коду для шкідливих програм.

Прагматичний підхід і фішинг нового покоління

Примітно, що Kimsuky не витрачає ресурси на навчання власних моделей з нуля. Їхня стратегія — прагматичне використання готових open-source рішень, що значно прискорює цикл розробки атак і знижує поріг входу для створення складних кібероперацій. Особливу увагу привертає використання генеративного ШІ для створення фішингових документів, які імітують матеріали про цифрові активи, інвестиційні стратегії та фінтех-сервіси. Деякі зразки були стилізовані під документи корейської ШІ-платформи для інвестицій, вирізняючись високою якістю мови та професійним оформленням, що робить їх практично невідрізними від легітимної кореспонденції.

Це вже не просто автоматизація розсилки, а створення точкових, високо персоналізованих пасток, здатних обманути навіть досвідчених співробітників фінансових відділів. Нагадаю, що у серпні криптобіржа Bybit подала цивільний позов проти КНДР та Lazarus Group, що підкреслює системний характер загрози з боку північнокорейських державних хакерів.

Мій коментар: Перехід Kimsuky на локальні LLM — це еволюційний стрибок у кіберзлочинності. Використання офлайн-ШІ не лише підвищує скритність, а й робить атаки більш адаптивними. Індустрії необхідно змістити фокус із виявлення сигнатур на поведінковий аналіз та моніторинг аномалій у використанні обчислювальних ресурсів усередині периметра, оскільки традиційні пісочниці та хмарні сканери стають дедалі менш ефективними проти таких противників.