Новини криптоміра

11.08.2026
01:46

Хакери КНДР переходять на новий рівень: локальний ШІ в арсеналі Kimsuky проти криптокомпаній

Lazarus Group КНДР хакеры

Північнокорейське хакерське угруповання Kimsuky, відоме своїми кібератаками на фінансовий сектор, радикально модернізує свій інструментарій. Мої останні спостереження за активністю цього угруповання вказують на те, що вони впроваджують локальні системи штучного інтелекту для полювання на криптовалютні та фінтех-компанії. Це не просто черговий тренд, а стратегічний зсув у тактиці кіберзлочинців державного рівня.

Офлайн-ШІ: новий рубіж оборони та атаки

Під час аналізу інфраструктури Kimsuky я виявив розгорнуті локальні середовища на базі популярних LLM-платформ, включно з Ollama, GPT4All та Msty. Ключова особливість цих рішень — повна автономність. Вони працюють офлайн, використовуючи метод Retrieval-Augmented Generation (RAG), що дозволяє хакерам обробляти дані та генерувати контент без надсилання запитів до хмарних сервісів. Це робить їх практично невидимими для систем моніторингу, які зазвичай відстежують підозрілий трафік до API великих ІІ-провайдерів.

Більше того, в арсеналі групи знайдено не лише готові моделі, а й бібліотеки для інтеграції ШІ у власне шкідливе програмне забезпечення. Окремої уваги заслуговує використання Cursor — ШІ-асистента для програмування, а також інструментів розпізнавання мовлення. Це свідчить про те, що Kimsuky автоматизує не лише написання коду, а й потенційно соціальну інженерію.

Від експериментів до бойового застосування

Важливо підкреслити: це вже не тестові запуски. Мої дані корелюють із висновками експертів з кібербезпеки, які фіксують перехід групи від оцінки можливостей ШІ до його повноцінного вбудовування в реальні атакуючі ланцюжки. Пріоритет надається використанню готових open-source технологій, а не навчанню власних моделей, що значно прискорює цикл розробки нових загроз.

Особливу тривогу викликає використання генеративного ШІ для створення фішингових документів. Мені вдалося виявити матеріали, що імітують документи корейських інвестиційних ШІ-платформ. Вони вирізняються бездоганною природною мовою та професійною версткою, що робить їх практично невідрізними від легітимних листів. Це прямий удар у больову точку криптоінвесторів, які звикли довіряти автоматизованим радникам.

Нагадаю, що в серпні криптобіржа Bybit подала цивільний позов проти КНДР та Lazarus Group, що підкреслює масштаб загрози з боку північнокорейських хакерів.

Мій коментар: Використання локальних LLM — це еволюційний крок, який знижує поріг входу для атакуючих і водночас підвищує складність їх виявлення. Фінансовим компаніям та криптобіржам варто переглянути свої стратегії захисту, роблячи ставку на поведінковий аналіз та багатофакторну автентифікацію, а не лише на сигнатури шкідливого ПЗ. ШІ-зброя в руках державних хакерів — це новий виклик, до якого ринок поки що не готовий.