Новини криптоміра

11.08.2026
01:31

Північнокорейські хакери озброїлися локальним ШІ для атак на криптоіндустрію

Lazarus Group КНДР хакеры

Аналіз нових даних показує, що північнокорейське угруповання Kimsuky, відоме своїми кіберопераціями проти фінансового сектору, перейшло на якісно новий рівень технологічної підготовки. Замість традиційних фішингових схем хакери тепер активно інтегрують локальні великі мовні моделі (LLM) у свої атакувальні ланцюжки, націлені на криптовалютні біржі та фінтех-компанії.

Під час технічного дослідження інфраструктури групи було виявлено ізольовані ШІ-середовища на базі відкритих платформ — Ollama, GPT4All та Msty. Ключова особливість цих інструментів — повна автономність: вони працюють офлайн, без звернення до хмарних серверів, що робить трафік невидимим для традиційних систем моніторингу. Особливий інтерес становить використання методу Retrieval-Augmented Generation (RAG), що дозволяє хакерам обробляти викрадені бази даних і внутрішні документи компаній без ризику витоку в публічну хмару.

ШІ як зброя: від розвідки до генерації шкідливого коду

Окрім самих LLM, в арсеналі Kimsuky знайдено бібліотеки для вбудовування нейромереж у власне ПЗ, а також спеціалізовані інструменти розробника — зокрема, ШІ-асистент Cursor та системи розпізнавання мовлення. Це свідчить про те, що угруповання не просто експериментує з технологією, а активно використовує її для автоматизації всього циклу атаки: від аналізу вразливостей до генерації фішингових листів і шкідливих скриптів.

Примітно, що Kimsuky робить ставку на готові відкриті моделі, а не на навчання власних. Такий підхід різко знижує поріг входу та прискорює адаптацію до нових методів захисту. Уже зараз помічено, що згенеровані ШІ фішингові документи імітують легітимні матеріали корейських інвестиційних платформ — з природною мовою та професійним оформленням, що практично виключає їх виявлення на рівні пересічного співробітника.

Ескалація загроз і відповідь індустрії

Ця активність розгортається на тлі юридичного тиску на Пхеньян. Нагадаю, що в серпні криптобіржа Bybit подала цивільний позов проти КНДР та угруповання Lazarus Group, яке діє у зв'язці з Kimsuky. Однак, судячи з поточних даних, північнокорейські хакери не збираються згортати операції, а лише посилюють їх технологічну базу.

Мій коментар: Використання локальних LLM — це тривожний сигнал для всієї галузі. Раніше ШІ-загрози вважалися прерогативою держав із розвиненою ІТ-інфраструктурою, але тепер будь-який достатньо мотивований колектив може озброїтися автономними моделями. Криптокомпаніям варто переглянути свої протоколи безпеки, роблячи акцент не лише на аналізі мережевого трафіку, а й на поведінкових аномаліях усередині самих систем, де ШІ-інструменти можуть діяти непомітно.