Новини криптоміра

11.08.2026
03:36

Північнокорейські хакери Kimsuky озброїлися локальним ШІ для атак на криптоіндустрію

Lazarus Group КНДР хакеры

Аналіз інфраструктури північнокорейського хакерського угруповання Kimsuky виявив тривожний тренд: зловмисники активно інтегрують локальні великі мовні моделі (LLM) у свої атакуючі ланцюжки. Йдеться не про простий експеримент, а про системне впровадження ШІ в реальні операції проти криптовалютних і фінансових компаній.

Офлайн-ШІ як нова зброя

Під час технічного розбору фахівці виявили у Kimsuky розгорнуті середовища на базі Ollama, GPT4All і Msty. Ключова особливість цих інструментів — повна автономність. Вони працюють офлайн і підтримують метод Retrieval-Augmented Generation (RAG), що дозволяє хакерам обробляти запити без передачі даних у хмарні сервіси. Це суттєво знижує ризик виявлення та робить трафік групи менш помітним для систем моніторингу.

Окрім цього, в арсеналі групи знайдено бібліотеки для вбудовування мовних моделей у власне ПЗ, ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Такий набір вказує на комплексний підхід: від автоматизації написання шкідливого коду до аналізу великих масивів даних і генерації правдоподібних фішингових матеріалів.

Генеративний ШІ у фішингу

Особливу увагу привертає використання генеративних моделей для створення документів про цифрові активи, інвестиційні стратегії та фінтех-сервіси. Частина цих матеріалів імітувала офіційні папери корейської ШІ-платформи для інвестицій. Фінальні версії вирізнялися природною мовою та професійним оформленням, що робить їх практично невідрізними від легітимних.

За оцінкою експертів, Kimsuky перейшла від стадії «проб» до практичної підготовки. У пріоритеті — використання готових відкритих технологій, а не навчання власних моделей, що прискорює цикл розробки та знижує витрати.

Нагадаю, що в серпні криптобіржа Bybit подала цивільний позов проти КНДР і Lazarus Group, що підкреслює масштаб загрози з боку північнокорейських державних хакерів.

Мій коментар: Перехід Kimsuky на локальні LLM — це логічний крок еволюції кіберзагроз. Використання офлайн-моделей не лише підвищує скритність, але й дозволяє автоматизувати персоналізацію атак у масштабі, недоступному людині. Криптокомпаніям варто переглянути свої протоколи безпеки, приділяючи особливу увагу перевірці вхідної документації та поведінковому аналізу, а не лише сигнатурним методам виявлення.