Новини криптоміра

11.08.2026
05:41

Кімсуки виходять на новий рівень: північнокорейські хакери інтегрують локальний ШІ в атаки на криптоіндустрію

Lazarus Group КНДР хакеры

Групування Kimsuky, що діє в інтересах КНДР, кардинально модернізує свій арсенал. Замість традиційних фішингових схем та експлуатації вразливостей, хакери тепер активно впроваджують локальні системи штучного інтелекту для націлювання на криптовалютні біржі та фінансові структури. Це вже не просто експерименти, а повноцінна бойова інтеграція ШІ в кіберзлочинну інфраструктуру.

Офлайн-ШІ як нова зброя

Мій аналіз показує, що Kimsuky розгорнула у себе локальні середовища на базі Ollama, GPT4All та Msty. Ключовий момент — ці LLM працюють повністю офлайн, використовуючи метод Retrieval-Augmented Generation (RAG). Це дозволяє хакерам обробляти чутливі дані без ризику витоку в хмарні сервіси, що робить їхні операції значно більш прихованими та важкими для відстеження.

В інфраструктурі групи також виявлено бібліотеки та фреймворки для вбудовування мовних моделей у власне ПЗ, ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Такий набір вказує на те, що Kimsuky автоматизує не лише написання шкідливого коду, а й аналіз великих обсягів даних, а також координацію атак.

Фішинг нового покоління

Особливу тривогу викликає використання генеративного ШІ для створення фішингових документів. Частина матеріалів, що імітують документацію корейської ШІ-платформи для інвестицій, вирізняється природною мовою та професійним оформленням. Це ламає стереотип про «топорні» листи від північнокорейських хакерів — тепер жертва отримує переконливий, грамотно складений документ, який складно відрізнити від легітимного.

Група вже не «пробує» ШІ, а готує його до реального застосування в атакуючих інструментах. Пріоритет надається використанню готових технологій, а не навчанню власних моделей — це економить ресурси та прискорює розгортання.

Мій висновок: інтеграція локальних LLM в атаки Kimsuky — це тривожний сигнал для всієї криптоіндустрії. Традиційні методи виявлення, засновані на аналізі мережевого трафіку або хмарних запитів, стають марними. Компаніям необхідно переглядати свої стратегії захисту, роблячи акцент на поведінковому аналізі та моніторингу внутрішніх процесів, а не лише на периметровій безпеці. Bybit уже подала позов проти КНДР та Lazarus Group, але судові розгляди не зупинять цю нову хвилю загроз.