Новини криптоміра

10.08.2026
21:51

Kimsuky впроваджує локальні ШІ-моделі в кібератаки на криптоіндустрію

Lazarus Group КНДР хакеры

Північнокорейське хакерське угруповання Kimsuky, відоме своїми атаками на фінансовий сектор, перейшло до використання локальних систем штучного інтелекту для зламу криптовалютних компаній. До такого висновку дійшли експерти з кібербезпеки з Південної Кореї, проаналізувавши інфраструктуру зловмисників.

Локальні LLM як нова зброя

Під час технічного аналізу виявлено, що Kimsuky розгорнула офлайн-середовища на базі відкритих мовних моделей, зокрема Ollama, GPT4All та Msty. Ключова особливість цих інструментів — робота без хмарних сервісів, що дозволяє використовувати метод Retrieval-Augmented Generation (RAG). Це означає, що зловмисники можуть обробляти дані та генерувати контент без надсилання запитів у зовнішні мережі, що значно ускладнює їх відстеження.

Окрім цього, в арсеналі групи знайдено бібліотеки та фреймворки для інтеграції LLM у власне програмне забезпечення, а також ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Це вказує на системний підхід: відкриті моделі вбудовуються безпосередньо в процес розробки шкідливого коду, аналізу даних та автоматизації атак.

Від експериментів до реальних операцій

Важливо підкреслити, що йдеться не про тестування технологій, а про повноцінну бойову інтеграцію. Kimsuky явно надає перевагу використанню готових ШІ-рішень, а не навчанню власних моделей, що скорочує час на підготовку операцій і знижує витрати. Особливе занепокоєння викликає застосування генеративного ШІ для створення фішингових матеріалів: документи про цифрові активи, інвестиційні стратегії та фінтех-послуги виглядають настільки природно, що імітують офіційні папери корейських ШІ-платформ для інвестицій із професійним оформленням та бездоганною мовою.

Нагадаємо, що в серпні криптобіржа Bybit подала цивільний позов проти КНДР та Lazarus Group, що підкреслює зростаючу юридичну та операційну активність навколо північнокорейських хакерів.

Мій експертний погляд: Використання локальних LLM — це логічний крок в еволюції кіберзагроз. Перехід на офлайн-моделі робить атаки менш помітними для традиційних систем моніторингу, а якість фішингу виходить на новий рівень. Криптокомпаніям варто переглянути свої протоколи безпеки, роблячи ставку не лише на технічні бар'єри, а й на навчання співробітників розпізнаванню навіть найреалістичніших ШІ-згенерованих листів.