Новини криптоміра

11.08.2026
00:11

Групування Kimsuky озброюється локальним ШІ для атак на криптоіндустрію

Lazarus Group КНДР хакеры

Північнокорейське хакерське угруповання Kimsuky, відоме своїми кіберопераціями проти фінансового сектору, перейшло на новий рівень технологічної еволюції. Під час аналізу інфраструктури зловмисників мої колеги зі сфери кібербезпеки виявили, що група активно інтегрує локальні великі мовні моделі (LLM) у свої атакуючі ланцюжки, націлені на криптовалютні компанії.

На відміну від хмарних рішень, які можна відстежити або заблокувати, Kimsuky використовує офлайн-середовища на базі Ollama, GPT4All та Msty. Ключова перевага такого підходу — повна автономність. Інструменти підтримують метод Retrieval-Augmented Generation (RAG), що дозволяє обробляти запити та генерувати контент без передачі даних у зовнішні сервіси. Це робить атаки практично невидимими для традиційних систем моніторингу мережевого трафіку.

В арсеналі групи також виявлено бібліотеки та фреймворки для вбудовування мовних моделей у власне програмне забезпечення, що вказує на серйозне інженерне опрацювання. Особливу увагу привертає використання ІІ-асистента для програмування Cursor та інструментів розпізнавання мовлення. Це свідчить про те, що хакери автоматизують не лише написання шкідливого коду, а й аналіз великих обсягів перехоплених даних.

Важливо підкреслити: Kimsuky вже вийшла зі стадії експериментів. Йдеться не про тестування ІІ з цікавості, а про підготовку до бойового застосування. Пріоритет надається використанню готових відкритих моделей, а не навчанню власних нейромереж з нуля. Це прагматичний підхід, який різко знижує поріг входу та прискорює цикл розробки атак.

Окремої уваги заслуговує фішингова складова. Група застосовує генеративний ІІ для створення переконливих документів про цифрові активи, інвестиційні стратегії та фінтех-сервіси. Деякі матеріали були замасковані під офіційні папери корейської ІІ-платформи для інвестицій. Природна мова та професійне оформлення роблять такі листи вкрай небезпечними для співробітників компаній, які не завжди можуть відрізнити підробку від оригіналу.

Додам, що в серпні криптобіржа Bybit уже подала цивільний позов проти КНДР та Lazarus Group, що підкреслює масштаб загрози з боку північнокорейських кібергруп.

Мій коментар: Використання локальних LLM — це переломний момент. Раніше фішинг можна було розпізнати за мовними помилками або неприродними формулюваннями. Тепер же, коли зловмисники отримують доступ до офлайн-моделей рівня GPT4All, бар'єр для створення ідеальних атак практично зникає. Криптокомпаніям варто переглянути свої протоколи безпеки, роблячи ставку на багатофакторну автентифікацію та навчання персоналу, а не лише на технічні засоби захисту.