Новини криптоміра

10.08.2026
23:12

Північнокорейські хакери з Kimsuky озброїлися локальним ШІ для ударів по криптоіндустрії

Lazarus Group КНДР хакеры

Аналіз інфраструктури північнокорейського хакерського угруповання Kimsuky, проведений фахівцями з кібербезпеки, виявив тривожну тенденцію: зловмисники активно інтегрують локальні великі мовні моделі (LLM) у свої атакувальні ланцюжки, спрямовані на криптовалютні та фінансові організації.

На відміну від хмарних сервісів, ці ІІ-середовища, розгорнуті на базі відкритих платформ на кшталт Ollama, GPT4All та Msty, працюють повністю офлайн. Такий підхід дозволяє хакерам використовувати метод Retrieval-Augmented Generation (RAG) для обробки даних і генерації контенту, не надсилаючи чутливу інформацію у зовнішні хмари та не ризикуючи бути запеленгованими через мережеві запити. Це робить їхні операції значно більш прихованими та автономними.

Під час технічного аналізу також виявлено бібліотеки та фреймворки для вбудовування мовних моделей безпосередньо у власне шкідливе програмне забезпечення, а також інструменти для автоматизації програмування та розпізнавання мовлення. Схоже, Kimsuky вже пройшла стадію експериментів і перейшла до практичної інтеграції ІІ у свої бойові інструменти, роблячи ставку на використання готових рішень, а не на створення власних моделей з нуля.

Особливу увагу привертає використання генеративного ІІ для створення фішингових матеріалів. Згенеровані документи, що імітують легітимні звіти про цифрові активи, інвестиційні стратегії та фінтех-послуги, відрізняються високою якістю мови та професійним оформленням. У деяких випадках вони майстерно копіювали документацію корейських ІІ-платформ для інвестицій, що робить їх практично невідрізними від справжніх.

Це підтверджує, що північнокорейські угруповання, включно з сумнозвісною Lazarus Group, проти якої криптобіржа Bybit уже подала цивільний позов, не просто стежать за технологічними трендами, а активно озброюються ними для підвищення ефективності своїх атак.

Мій коментар: Використання локальних LLM — це значний крок в еволюції кіберзагроз. Це не лише підвищує якість фішингу, а й серйозно ускладнює роботу систем безпеки, які часто покладаються на аналіз мережевих аномалій під час взаємодії з хмарними ІІ-сервісами. Криптокомпаніям варто переглянути свої протоколи захисту, роблячи акцент на поведінковому аналізі та багатофакторній автентифікації, а не лише на фільтрації вхідних листів.