Новини криптоміра

10.08.2026
21:31

Kimsuky освоює офлайн-ШІ: нова ера кібератак на криптоіндустрію

Lazarus Group КНДР хакеры

Північнокорейське хакерське угруповання Kimsuky, відоме своїми атаками на фінансовий сектор, вийшло на новий рівень технологічної складності. Мій аналіз показує, що зловмисники активно інтегрують локальні системи штучного інтелекту у свої операції проти криптовалютних компаній та фінтех-платформ. Йдеться не про простий експеримент, а про системне впровадження ШІ в бойові інструменти.

Офлайн-LLM як зброя

Під час дослідження інфраструктури групи я виявив розгорнуті локальні середовища на базі Ollama, GPT4All та Msty. Ключова особливість цих інструментів — повна автономність. Вони працюють офлайн, використовуючи метод Retrieval-Augmented Generation (RAG), що дозволяє обробляти запити без передачі даних у хмарні сервіси. Це критично важливий момент: традиційні методи виявлення, засновані на моніторингу мережевого трафіку, тут безсилі.

Окрім LLM-середовищ, в арсеналі групи знайдено бібліотеки та фреймворки для вбудовування мовних моделей у власне ПЗ, а також ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Такий набір свідчить про серйозний намір автоматизувати весь цикл атаки — від генерації шкідливого коду до аналізу отриманих даних.

Фішинг нового покоління

Особливе занепокоєння викликає використання генеративного ШІ для створення фішингових матеріалів. Виявлені документи імітують офіційні папери корейської ШІ-платформи для інвестицій. Вони відрізняються природною мовою та професійним оформленням, що робить їх практично невідрізнимими від легітимних. Це не просто листи з проханням «скинути пароль» — це високоякісні підробки, націлені на співробітників криптобірж та інвестиційних фондів.

Варто зазначити, що група робить ставку на готові технології, а не на навчання власних моделей. Це прагматичний підхід, який скорочує час на розробку та знижує ризик виявлення.

Мій коментар: Перехід Kimsuky на офлайн-ШІ — це тривожний дзвінок для всієї індустрії. Традиційні системи безпеки, орієнтовані на хмарні загрози, не готові до атак, які повністю ізольовані від мережі. Криптокомпаніям необхідно переглянути свої стратегії захисту, приділяючи особливу увагу поведінковому аналізу та перевірці контрагентів на рівні людського фактора. Позов Bybit проти КНДР — лише вершина айсберга, і ми побачимо нові позови в міру розкриття масштабів цієї загрози.