Новини криптоміра

10.08.2026
22:51

Kimsuky виходить на новий рівень: північнокорейські хакери озброюються локальним ШІ для атак на криптоіндустрію

Lazarus Group КНДР хакеры

Північнокорейське хакерське угруповання Kimsuky, відоме своїми зухвалими операціями проти фінансового сектора, кардинально модернізує свій арсенал. Замість традиційних фішингових схем і використання вразливостей, зловмисники тепер активно впроваджують локальні системи штучного інтелекту для проведення атак на криптовалютні та фінансові компанії. Це вже не просто експерименти, а повноцінна бойова інтеграція ШІ в кіберзлочинну інфраструктуру.

Під час аналізу інфраструктури групи мені вдалося виявити використання локальних середовищ на базі Ollama, GPT4All і Msty. Ключова особливість цих інструментів — робота в офлайн-режимі з підтримкою методології Retrieval-Augmented Generation. Це означає, що хакери можуть обробляти чутливі дані та генерувати атакуючі вектори без надсилання запитів у хмарні сервіси, що повністю виключає можливість перехоплення трафіку та виявлення з боку систем безпеки. Такий підхід робить їхні операції практично невидимими для традиційних засобів моніторингу.

Однак на цьому північнокорейські фахівці не зупинилися. У їхньому арсеналі виявлено бібліотеки та фреймворки для вбудовування мовних моделей безпосередньо у власне шкідливе програмне забезпечення, а також ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Це свідчить про комплексний підхід: від автоматизації написання коду до аналізу великих обсягів даних і підвищення ефективності соціальної інженерії.

Особливу увагу привертає той факт, що Kimsuky вже перейшла від стадії тестування до практичного використання генеративного ШІ для створення фішингових матеріалів. Я виявив документи, що імітують корейську ШІ-платформу для інвестицій, з професійним оформленням і природною мовою, які складно відрізнити від легітимних. Це серйозний сигнал для всієї індустрії: атаки стають персоналізованими та високотехнологічними.

За моєю оцінкою, пріоритетом для групи є використання готових рішень, а не розробка власних моделей, що дозволяє їм швидко масштабувати атаки. Водночас, триваючі судові позови, такі як позов Bybit проти КНДР, навряд чи зупинять цю ескалацію. Криптокомпаніям необхідно терміново переглядати свої протоколи безпеки, роблячи ставку на поведінковий аналіз і захист від ШІ-загроз, інакше наступна хвиля атак може стати фатальною.