Новини криптоміра

11.08.2026
05:01

Хакери з КНДР озброїлися локальним ШІ: нова загроза для криптоіндустрії

Lazarus Group КНДР хакеры

Північнокорейське хакерське угруповання Kimsuky, сумнозвісне своїми кібератаками на фінансові інститути, вийшло на новий рівень технологічної еволюції. Мій аналіз останніх розвідданих показує, що зловмисники активно інтегрують локальні системи штучного інтелекту у свої атакуючі ланцюжки, націлені на криптовалютні та фінтех-компанії.

Офлайн-ШІ як нова зброя

В інфраструктурі угруповання виявлено локальні середовища великих мовних моделей (LLM), розгорнуті на базі відкритих платформ Ollama, GPT4All та Msty. Ключова особливість цих інструментів — повна автономність: вони працюють офлайн, використовуючи метод Retrieval-Augmented Generation (RAG). Це дозволяє хакерам обробляти чутливі дані без ризику витоку через хмарні сервіси, що значно ускладнює їх відстеження.

Окрім цього, в арсеналі Kimsuky знайдено бібліотеки та фреймворки для вбудовування мовних моделей у власне шкідливе програмне забезпечення, а також ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Це прямий доказ того, що група перейшла від експериментів до практичного використання ШІ для автоматизації розробки експлойтів та аналізу великих масивів даних.

Фішинг нового покоління

Особливу тривогу викликає використання генеративного ШІ для створення фішингових документів. Згенеровані матеріали імітують офіційні папери корейських інвестиційних платформ, присвячені цифровим активам та стратегіям. Ці листи вирізняються бездоганною природною мовою та професійним оформленням, що робить їх практично невідрізнимими від легітимної кореспонденції. Жертвам надзвичайно складно розпізнати підступ, що підвищує ефективність атак.

Показово, що Kimsuky робить ставку на готові технології, а не на навчання власних моделей з нуля. Це прагматичний підхід, який дозволяє швидко масштабувати атаки та адаптуватися до нових захисних механізмів.

Моя експертна оцінка: Поточний тренд — це лише верхівка айсберга. Використання локальних LLM відкриває для хакерів можливості створення повністю автономних атакуючих систем, які можуть самостійно адаптуватися до середовища. Криптокомпаніям необхідно терміново переглядати свої протоколи безпеки, роблячи акцент на поведінковому аналізі та багатофакторній автентифікації, щоб протистояти цьому новому поколінню загроз. У серпні криптобіржа Bybit уже подала цивільний позов проти КНДР та Lazarus Group, але судові розгляди навряд чи зупинять цей технологічний прогрес.