Новини криптоміра

11.08.2026
02:06

Північнокорейські хакери озброїлися локальним ШІ для атак на криптоіндустрію

Аналіз новітніх кіберзагроз показує, що північнокорейське угруповання Kimsuky радикально модернізує свій арсенал, інтегруючи локальні системи штучного інтелекту в операції проти криптовалютних та фінансових структур. Це не просто експерименти, а повноцінний перехід до використання офлайн-LLM для підвищення ефективності та скритності атак.

Під час технічного дослідження інфраструктури зловмисників виявлено розгорнуті середовища на базі Ollama, GPT4All та Msty. Ключова особливість цих інструментів — робота без хмарної передачі даних, що дозволяє хакерам обробляти чутливу інформацію повністю автономно. Особливий інтерес викликає підтримка методології Retrieval-Augmented Generation, яка дає змогу вилучати та використовувати релевантні дані з локальних баз, не залишаючи цифрових слідів у зовнішніх сервісах.

Технічний арсенал нового покоління

Окрім мовних моделей, в арсеналі групи знайдено бібліотеки та фреймворки для вбудовування ШІ у власне ПЗ, а також інструменти для розпізнавання мовлення. Примітним є використання Cursor — ШІ-асистента для програмування, що вказує на автоматизацію процесу розробки шкідливого коду. Це свідчить про те, що Kimsuky не просто тестує технології, а активно готує їх до бойового застосування в реальних кібератаках.

Особливу тривогу викликає пріоритетна стратегія групи: використання готових відкритих LLM замість навчання власних моделей. Такий підхід значно знижує поріг входу та прискорює адаптацію до нових захисних механізмів. Генеративний ШІ вже активно застосовується для створення фішингових документів, що імітують матеріали про цифрові активи, інвестиційні стратегії та фінтех-сервіси. Деякі зразки були настільки якісними, що копіювали стиль та оформлення корейських інвестиційних платформ, вводячи жертв в оману професійним рівнем виконання.

Нагадаю, що в серпні криптобіржа Bybit ініціювала цивільний позов проти КНДР та Lazarus Group, що підкреслює масштаб загрози. Однак нинішні знахідки демонструють: північнокорейські хакери еволюціонують швидше, ніж багато хто очікував.

Моя оцінка: Використання локальних ШІ-моделей — це стратегічний прорив у тактиці кіберзлочинців. Це не лише підвищує складність виявлення атак, але й створює прецедент, коли ШІ стає не допоміжним, а ключовим елементом атакуючої інфраструктури. Криптокомпаніям необхідно переглянути свої протоколи безпеки, приділяючи особливу увагу поведінковому аналізу та детекції аномалій, а не лише сигнатурним методам.