Новини криптоміра

10.08.2026
18:51

Північнокорейські хакери з Kimsuky озброїлися локальним ШІ для ударів по криптоіндустрії

Lazarus Group КНДР хакеры

Аналіз інфраструктури північнокорейського хакерського угруповання Kimsuky, проведений моїми колегами зі сфери кібербезпеки, виявив тривожну тенденцію: зловмисники активно інтегрують локальні мовні моделі у свої атакувальні ланцюжки. Йдеться про розгортання LLM-середовищ на базі відкритих інструментів на кшталт Ollama, GPT4All та Msty, які функціонують повністю офлайн. Такий підхід принципово важливий: він дозволяє обробляти дані та генерувати контент без звернення до хмарних сервісів, що мінімізує ризик виявлення та перехоплення трафіку.

Нова ера автоматизації атак

В арсеналі групи виявлено не лише самі моделі, а й бібліотеки для їх вбудовування в кастомне ПЗ, а також спеціалізований ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Це вказує на те, що Kimsuky перейшла від стадії експериментів до практичної інтеграції ШІ в реальні бойові інструменти. Використання методу Retrieval-Augmented Generation (RAG) дозволяє хакерам швидко вилучати та аналізувати великі обсяги даних, автоматизуючи такі завдання, як розвідка цілей, написання шкідливого коду та адаптація атак під конкретну жертву.

Особливу увагу привертає те, що група робить ставку на готові відкриті технології, а не на навчання власних моделей з нуля. Це значно знижує поріг входу та прискорює цикл розробки нових кіберзагроз. У пріоритеті — максимальна ефективність за мінімальних витрат ресурсів.

Фішинг нового покоління

Окремо варто відзначити використання генеративного ШІ для створення фішингових матеріалів. Згенеровані документи, що імітують корейські інвестиційні платформи та фінтех-сервіси, вирізняються високим ступенем реалістичності: природна мова, професійне оформлення та глибоке опрацювання тематики цифрових активів. Це робить атаки значно переконливішими та небезпечнішими для співробітників криптокомпаній, які звикли довіряти візуально знайомим інтерфейсам.

Моя експертна оцінка: Ця еволюція Kimsuky — логічна відповідь на посилення традиційних методів захисту. Локальний ШІ робить атаки більш персоналізованими та складними для виявлення. Криптобіржам та фінансовим інститутам слід переглянути свої протоколи безпеки, приділяючи особливу увагу поведінковому аналізу та перевірці вхідної документації, а не лише сигнатурам шкідливого ПЗ. Це вже не майбутнє, а наша реальність.