Новини криптоміра

11.08.2026
00:51

Kimsuky впроваджує локальні ІІ-системи в атаки на криптоіндустрію — новий рівень загроз

Lazarus Group КНДР хакеры

Північнокорейське хакерське угруповання Kimsuky, відоме своїми кіберопераціями проти фінансового сектора, здійснило якісний стрибок у тактиці: тепер воно активно використовує локальні моделі штучного інтелекту для атак на криптовалютні та фінтех-компанії. До такого висновку дійшли аналітики під час глибокого дослідження інфраструктури зловмисників.

Офлайн-ШІ як нова зброя

В арсеналі Kimsuky виявлено локальні LLM-середовища на базі відкритих платформ — Ollama, GPT4All та Msty. Ключова особливість цих інструментів — повна автономність: вони працюють офлайн, а метод Retrieval-Augmented Generation дозволяє обробляти запити без передачі даних у хмарні сервіси. Це робить атаки практично невидимими для традиційних систем моніторингу, які орієнтовані на відстеження мережевих взаємодій із зовнішніми ШІ-провайдерами.

Окрім мовних моделей, в інфраструктурі групи знайдено бібліотеки та фреймворки для інтеграції ШІ у власне шкідливе програмне забезпечення, асистент для програмування Cursor та інструменти розпізнавання мовлення. Такий набір свідчить про системний підхід: Kimsuky не експериментує, а готує повноцінну інтеграцію ШІ у свої атакуючі ланцюжки.

Фішинг на новому рівні

Особливе занепокоєння викликає використання генеративного ШІ для створення фішингових матеріалів. Група генерує документи про цифрові активи, інвестиційні стратегії та фінтех-сервіси, причому частина з них імітує офіційні папери корейської ШІ-платформи для інвестицій. Якість виконання — природна мова та професійне оформлення — робить такі листи практично невідрізними від легітимних.

За моєю оцінкою, це переломний момент у кібервійні. Перехід на локальні LLM означає, що традиційні методи виявлення, засновані на аналізі мережевого трафіку до відомих ШІ-сервісів, втрачають ефективність. Індустрії потрібно терміново адаптувати захисні механізми, зосереджуючись на поведінковому аналізі та перевірці контенту на рівні кінцевих користувачів. Kimsuky явно робить ставку на готові технології, а не на розробку власних моделей, що прискорює їхній цикл атак і знижує поріг входу для інших зловмисників.