Новини криптоміра

11.08.2026
04:46

Kimsuky озброюється локальним ШІ: нова ера атак на криптоіндустрію

Північнокорейське хакерське угруповання Kimsuky, відоме своїми зухвалими операціями проти фінансового сектора, здійснило якісний стрибок у своїй тактиці. Мої колеги з південнокорейського аналітичного центру Genians виявили, що зловмисники активно інтегрують локальні системи штучного інтелекту у свої атакуючі ланцюжки, націлені на криптовалютні та фінансові компанії.

Офлайн-ШІ як нова зброя

В інфраструктурі угруповання було знайдено повноцінні LLM-середовища, що працюють на базі відкритих платформ Ollama, GPT4All та Msty. Ключова особливість цих інструментів — повна автономність. Вони функціонують офлайн і використовують метод Retrieval-Augmented Generation, що дозволяє хакерам обробляти дані та генерувати контент без надсилання запитів до хмарних сервісів. Це робить їхні операції практично невидимими для традиційних систем моніторингу.

Окрім готових рішень, в арсеналі Kimsuky виявлено бібліотеки та фреймворки для вбудовування мовних моделей у власне шкідливе програмне забезпечення, а також ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Це вказує на системний підхід: група не просто експериментує з технологією, а капітально перебудовує свій технічний стек.

Від експериментів до бойового застосування

Аналітики Genians підкреслюють, що Kimsuky вже пройшла стадію тестування ШІ. Зараз ми спостерігаємо підготовку до повноцінного впровадження цих технологій у реальні атакуючі інструменти. Пріоритетом для групи є використання готових, перевірених рішень, а не розробка власних моделей з нуля — це економить ресурси та прискорює цикл атаки.

Особливу тривогу викликає використання генеративного ШІ для створення фішингових матеріалів. Група генерує документи, що імітують офіційні папери корейських інвестиційних ШІ-платформ. Ці фальшивки відрізняються бездоганною природною мовою та професійним оформленням, що робить їх практично невідрізнимими від легітимних. Атаки націлені на теми цифрових активів, інвестиційних стратегій та фінтех-сервісів.

Контекст загрози

Нагадаю, що в серпні криптобіржа Bybit подала цивільний позов проти КНДР та Lazarus Group — спорідненої структури, яка, за даними розслідувань, стоїть за серією гучних зламів на мільярди доларів. Це показує, що північнокорейські кібероперації залишаються однією з головних загроз для глобальної криптоекономіки.

Мій аналіз: Перехід Kimsuky на локальні ШІ-моделі — це тривожний сигнал для всієї індустрії. Традиційні методи виявлення, засновані на аналізі мережевого трафіку або хмарних взаємодій, стають марними. Криптокомпаніям необхідно терміново переглядати свої протоколи безпеки, роблячи акцент на поведінковому аналізі та перевірці людського фактора, оскільки саме фішинг залишається головним вектором проникнення. Ми вступаємо в еру, де ШІ бореться проти ШІ, і ставки в цій битві — мільярди доларів користувацьких коштів.