Новини криптоміра

10.08.2026
20:31

Північнокорейські хакери озброїлися локальним ШІ для ударів по криптоіндустрії

Lazarus Group КНДР хакеры

Угруповання Kimsuky, яке діє в інтересах Північної Кореї, перейшло на новий рівень технологічної оснащеності. Замість хмарних рішень хакери тепер розгортають локальні середовища на базі великих мовних моделей (LLM) — таких як Ollama, GPT4All та Msty. Це принципово змінює картину загроз: вся обробка даних відбувається офлайн, що унеможливлює перехоплення трафіку та робить атаки практично невидимими для традиційних систем моніторингу.

Автономний інтелект у руках зловмисників

Ключова особливість виявленої інфраструктури — використання методу Retrieval-Augmented Generation (RAG). Він дозволяє хакерам запитувати інформацію та генерувати контент без надсилання даних у зовнішні сервіси, що ускладнює виявлення їхньої активності. В арсеналі групи також знайдено бібліотеки для інтеграції ШІ у власне ПЗ, асистент для програмування Cursor та інструменти розпізнавання мовлення.

Це вже не експериментальні спроби, а системна підготовка до бойового застосування. Kimsuky явно робить ставку на вбудовування відкритих LLM у реальні атакуючі ланцюжки — від автоматизації фішингу до аналізу даних і розробки шкідливого коду. Пріоритет надається готовим рішенням, а не створенню власних моделей, що скорочує час на підготовку операцій.

Фішинг нового покоління

Особливу тривогу викликає використання генеративного ШІ для створення фішингових документів, що імітують матеріали про цифрові активи, інвестиційні стратегії та фінтех-послуги. Частина таких листів стилізована під документацію корейської ШІ-платформи для інвестицій — вони вирізняються природною мовою та бездоганним оформленням, що робить їх практично невідрізними від легітимних.

Нагадаю, що в серпні криптобіржа Bybit уже подала цивільний позов проти КНДР та Lazarus Group, що підкреслює масштаб загрози з боку північнокорейських хакерів.

Мій висновок: перехід Kimsuky на локальні ШІ-інструменти — це сигнал для всієї криптоіндустрії. Традиційні методи захисту, засновані на аналізі мережевого трафіку, стають менш ефективними. Компаніям необхідно переглядати свої стратегії кібербезпеки, роблячи акцент на поведінковому аналізі та багатофакторній автентифікації, а також навчати співробітників розпізнаванню навіть найякісніших фішингових атак.