Новини криптоміра

10.08.2026
22:31

Хакери КНДР озброїлися локальним ШІ для атак на криптоіндустрію

Lazarus Group КНДР хакеры

Північнокорейське хакерське угруповання Kimsuky, відоме своїми зухвалими операціями проти фінансового сектору, перейшло на новий рівень технологічної еволюції. Мої колеги зі сфери кібербезпеки зафіксували, що зловмисники активно впроваджують локальні великі мовні моделі (LLM) у свої атакуючі ланцюжки, націлені на криптовалютні компанії та фінтех-сервіси.

Офлайн-ШІ як нова зброя

В інфраструктурі Kimsuky виявлено середовища на базі Ollama, GPT4All та Msty. Ключова особливість цих інструментів — повна автономність. Вони працюють офлайн, використовуючи метод Retrieval-Augmented Generation, що дозволяє хакерам обробляти дані та генерувати контент без надсилання запитів до хмарних сервісів. Це не лише прискорює операції, але й робить їх практично невидимими для систем моніторингу, які звикли ловити сліди взаємодії із зовнішніми API.

Окрім самих моделей, в арсеналі групи знайдено бібліотеки для вбудовування ШІ у власне ПЗ, а також асистент для програмування Cursor та інструменти розпізнавання мовлення. Це свідчить про те, що Kimsuky не просто експериментує з технологією, а системно інтегрує її в процеси розробки шкідливого коду, аналізу даних та автоматизації атак.

Від тестів до бойового застосування

Показово, що група робить ставку на готові відкриті рішення, а не на навчання власних моделей. Такий підхід дозволяє економити ресурси та швидко адаптуватися до нових завдань. За моєю оцінкою, ми спостерігаємо перехід від стадії пілотних проєктів до повноцінного бойового використання ШІ в кіберзлочинності.

Особливу тривогу викликає використання генеративного ШІ для створення фішингових документів. Зловмисники генерують матеріали про цифрові активи, інвестиційні стратегії та фінтех-сервіси, які виглядають лякаюче природно. Частина з них імітує документацію корейської ШІ-платформи для інвестицій — з професійним оформленням та бездоганною мовою, що підвищує шанси на обман навіть досвідчених співробітників.

Нагадаю, що в серпні криптобіржа Bybit подала цивільний позов проти КНДР та Lazarus Group, що підкреслює серйозність загрози з боку північнокорейських хакерів.

Мій вердикт: Інтеграція локальних LLM — це тривожний сигнал для всієї індустрії. Традиційні методи виявлення, засновані на аналізі мережевого трафіку, стають марними. Криптокомпаніям варто переглянути свої протоколи безпеки, приділяючи пріоритетну увагу поведінковому аналізу та навчанню співробітників розпізнаванню ШІ-генерованих фішингових атак.