Новини криптоміра

10.08.2026
22:11

Північнокорейські хакери озброїлися локальним ШІ: нова ера атак на криптоіндустрію

Lazarus Group КНДР хакеры

У світі кібербезпеки стався знаковий зсув: північнокорейська хакерська група Kimsuky, відома своїми зухвалими операціями проти фінансового сектору, перейшла на новий рівень технологічної оснащеності. Мій аналіз останніх даних показує, що ці зловмисники активно інтегрують локальні системи штучного інтелекту у свої атакуючі ланцюжки, націлені на криптовалютні компанії та фінтех-платформи.

Офлайн-ШІ як зброя нового покоління

В інфраструктурі Kimsuky виявлено локальні середовища на базі Ollama, GPT4All та Msty. Це не просто експерименти — це стратегічний вибір. Працюючи офлайн і використовуючи метод Retrieval-Augmented Generation, хакери повністю виключають витік даних через хмарні сервіси, що робить їхні операції практично невидимими для традиційних систем моніторингу. Такий підхід дозволяє обробляти конфіденційну інформацію про цілі без ризику перехоплення.

Особливу тривогу викликає наявність бібліотек для вбудовування мовних моделей у власне програмне забезпечення, а також інструментів на кшталт Cursor та систем розпізнавання мовлення. Це свідчить про те, що Kimsuky не просто тестує ШІ, а готує його до повноцінного бойового застосування: від автоматизації фішингу до аналізу вразливостей у коді.

Фішинг, який неможливо відрізнити від правди

Окремої уваги заслуговує використання генеративного ШІ для створення фішингових документів. Йдеться не про шаблонні листи з помилками, а про професійно оформлені матеріали, що імітують документи корейських інвестиційних платформ. Природна мова та бездоганна структура таких файлів роблять їх смертельно небезпечними для співробітників криптокомпаній, які можуть прийняти їх за легітимне листування від партнерів.

Пріоритетом для групи є використання готових відкритих моделей, а не навчання власних. Це здешевлює та прискорює процес, дозволяючи швидко адаптуватися під нові цілі.

Моя експертна оцінка: Цей крок Kimsuky — лише верхівка айсберга. У найближчі 12-18 місяців ми побачимо масове поширення подібних тактик серед інших APT-груп. Криптоіндустрії необхідно терміново переглядати свої протоколи безпеки, роблячи ставку на поведінковий аналіз та багатофакторну автентифікацію, оскільки традиційні антивірусні рішення вже не здатні протистояти ШІ-асистованим атакам такого рівня.