Новини криптоміра

11.08.2026
05:21

Kimsuky виводить кібератаки на новий рівень: північнокорейські хакери озброїлися локальним ШІ

Lazarus Group КНДР хакеры

Північнокорейське хакерське угруповання Kimsuky, відоме своїми атаками на фінансовий сектор, радикально модернізує свій арсенал. Замість традиційних фішингових схем та експлойтів, зловмисники тепер активно інтегрують локальні системи штучного інтелекту у свої операції проти криптовалютних та фінансових компаній. Це не просто експерименти — це перехід до автономних і високоадаптивних кіберзагроз нового покоління.

Офлайн-ШІ: новий рубіж оборони та атаки

Мій аналіз показує, що Kimsuky розгорнула повноцінні LLM-середовища на базі відкритих платформ на кшталт Ollama, GPT4All та Msty. Ключова особливість — ці системи працюють повністю офлайн. Використовуючи метод Retrieval-Augmented Generation (RAG), хакери можуть обробляти та генерувати дані без надсилання запитів у хмарні сервіси, що робить їх практично невидимими для традиційних систем моніторингу та пісочниць.

В інфраструктурі групи виявлено не лише готові моделі, а й бібліотеки для вбудовування мовних алгоритмів у власне шкідливе програмне забезпечення. Особливу увагу привертає використання Cursor — ШІ-асистента для програмування, а також інструментів розпізнавання мовлення. Це свідчить про те, що Kimsuky автоматизує не лише написання коду, а й соціальну інженерію, роблячи свої атаки більш персоналізованими та переконливими.

Від тестів до бойового застосування

Важливо підкреслити, що угруповання вже вийшло зі стадії «проб і помилок». Судячи з зібраних даних, Kimsuky переходить до практичного вбудовування ШІ в реальні атакуючі ланцюжки. Пріоритет надається використанню готових технологій, а не навчанню власних моделей з нуля — це дозволяє економити ресурси та швидко адаптуватися до нових захисних механізмів.

Особливу тривогу викликає якість генерованого контенту. Фішингові документи, створені за допомогою ШІ, імітують офіційні папери корейських інвестиційних платформ, включно з матеріалами про цифрові активи та фінтех-послуги. Вони вирізняються природною мовою та професійним оформленням, що робить їх практично невідрізними від легітимних. Це підтверджує, що загроза зміщується в бік високоточних, таргетованих атак, де людський фактор стає головною вразливістю.

Моя експертна думка: інтеграція локальних LLM в арсенал Kimsuky — це тривожний сигнал для всієї індустрії. Традиційні методи виявлення, засновані на аналізі мережевого трафіку чи хмарних запитів, стають марними. Криптокомпаніям необхідно переглядати свої моделі загроз, роблячи акцент на поведінковому аналізі та навчанні співробітників розпізнаванню надреалістичних фішингових атак, особливо в контексті зростаючого тиску на цифрові активи.