Новини криптоміра

11.08.2026
07:07

Північнокорейські хакери Kimsuky озброїлися локальним ШІ для атак на криптоіндустрію

Lazarus Group КНДР хакеры

Аналіз інфраструктури північнокорейського угруповання Kimsuky виявив тривожний тренд: хакери активно інтегрують локальні великі мовні моделі (LLM) у свої атакувальні ланцюжки, націлені на криптовалютні та фінансові організації. Це вже не експерименти, а повноцінний перехід до автоматизації кіберзлочинів за допомогою штучного інтелекту.

Офлайн-ШІ: новий вектор загрози

Під час технічної розвідки мені вдалося виявити, що Kimsuky розгорнула середовища на базі Ollama, GPT4All та Msty. Ключова особливість — робота в офлайн-режимі з підтримкою Retrieval-Augmented Generation (RAG). Такий підхід дозволяє зловмисникам обробляти чутливі дані без надсилання запитів до хмарних сервісів, що мінімізує ризик розкриття їхньої операційної інфраструктури та робить трафік менш помітним для систем моніторингу.

Окрім цього, в арсеналі групи знайдено бібліотеки для вбудовування мовних моделей у власне ПЗ, ШІ-асистент для програмування Cursor та інструменти розпізнавання мовлення. Це вказує на комплексну стратегію: від генерації шкідливого коду до аналізу вразливостей та автоматизації фішингових розсилок.

Фішинг нового покоління

Особливу увагу привертає використання генеративного ШІ для створення фішингових документів. Частина матеріалів імітувала офіційні папери корейської ШІ-платформи для інвестицій, вирізняючись природною мовою та професійним оформленням. Така тактика значно підвищує довіру жертв, особливо в умовах зростаючого інтересу до цифрових активів та фінтех-сервісів.

Примітно, що Kimsuky робить ставку на готові відкриті технології, а не на навчання власних моделей. Це знижує поріг входу та прискорює адаптацію до нових методів захисту.

Нагадаю, що в серпні криптобіржа Bybit подала цивільний позов проти КНДР та Lazarus Group, що підкреслює масштаб загрози з боку північнокорейських хакерів.

Мій вердикт: Використання локальних LLM — це зміна парадигми в кіберзлочинності. Традиційні пісочниці та хмарні репутаційні фільтри стають менш ефективними. Індустрії необхідно терміново переглядати протоколи безпеки, роблячи акцент на поведінковому аналізі та детекції аномалій на кінцевих точках, а не лише на мережевому трафіку.