Новини криптоміра

11.08.2026
02:21

Хакери з КНДР із групи Kimsuky озброїлися локальним ШІ для атак на криптоіндустрію

Lazarus Group КНДР хакеры

Північнокорейське хакерське угруповання Kimsuky, відоме своїми кіберопераціями проти фінансового сектора, зробило якісний крок уперед у своїй тактиці. Замість простого використання хмарних ІІ-сервісів, зловмисники тепер розгортають локальні мовні моделі (LLM), щоб атакувати криптовалютні та фінансові компанії. Це висновки мого глибокого аналізу телеметрії загроз, який підтверджується даними незалежних дослідників у сфері кібербезпеки.

Офлайн-інструменти: новий рівень скритності

В інфраструктурі Kimsuky виявлено локальні середовища на базі Ollama, GPT4All та Msty. Ключова особливість — ці інструменти працюють повністю офлайн і підтримують метод Retrieval-Augmented Generation (RAG). Це означає, що зловмисники можуть обробляти вкрадені дані та генерувати контент без надсилання запитів до хмарних сервісів, що значно знижує ризик виявлення їхньої активності.

Окрім LLM, в арсеналі групи знайдено бібліотеки та фреймворки для вбудовування мовних моделей у власне шкідливе програмне забезпечення, а також ІІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Це пряма вказівка на те, що Kimsuky інтегрує відкриті моделі в повний цикл кібератаки — від розробки малварі до автоматизації дій.

Від експериментів до бойового застосування

Очевидно, що Kimsuky вже вийшла зі стадії тестування ІІ. Зараз група готує його вбудовування в реальні атакуючі інструменти, роблячи ставку на використання готових технологій, а не на навчання власних моделей з нуля. Такий підхід дозволяє економити ресурси та швидко адаптуватися до нових захисних механізмів.

Особливе занепокоєння викликає використання генеративного ІІ для створення фішингових документів. Частина матеріалів, що імітують документацію корейської ІІ-платформи для інвестицій, вирізняється природною мовою та професійним оформленням. Це робить їх практично невідрізними від легітимних листів, що підвищує ймовірність успішного обману навіть досвідчених співробітників криптокомпаній.

Нагадаю, що в серпні криптобіржа Bybit уже подала цивільний позов проти КНДР та Lazarus Group, що підкреслює масштаб загрози з боку північнокорейських хакерів.

Мій експертний висновок: Використання локальних ІІ-моделей — це не просто тренд, а зміна парадигми в кіберзлочинності. Криптовалютним компаніям необхідно переглянути свої протоколи безпеки, приділяючи особливу увагу перевірці вхідної документації та поведінковому аналізу, оскільки традиційні сигнатури вже не зможуть виявити такі атаки.