Новини криптоміра

11.08.2026
07:47

Хакери КНДР озброїлися локальним ШІ: нова ера атак на криптоіндустрію

Lazarus Group КНДР хакеры

Північнокорейське хакерське угруповання Kimsuky, відоме своїми зухвалими операціями проти фінансового сектора, перейшло на новий рівень технологічного оснащення. Аналіз, проведений моїми колегами з південнокорейського дослідницького центру Genians, виявив тривожну тенденцію: зловмисники активно інтегрують локальні системи штучного інтелекту у свої атакувальні ланцюжки, націлені на криптовалютні та фінтех-компанії.

В інфраструктурі групи виявлено повноцінні середовища великих мовних моделей (LLM), розгорнуті на базі відкритих платформ Ollama, GPT4All та Msty. Ключова особливість цих інструментів — повна автономність. Вони функціонують офлайн, використовуючи метод Retrieval-Augmented Generation (RAG), що дозволяє обробляти запити без передачі даних у хмарні сервіси. Це робить їх практично невидимими для традиційних систем моніторингу мережевого трафіку.

Практичне застосування ШІ в кіберзлочинності

Окрім самих моделей, в арсеналі Kimsuky виявлено бібліотеки та фреймворки для вбудовування ШІ у власне шкідливе програмне забезпечення. Особливу увагу привертає використання Cursor — ШІ-асистента для програмування, а також інструментів розпізнавання мовлення. Це вказує на те, що хакери не просто експериментують із технологією, а будують конвеєр для автоматизації своїх операцій.

Genians підкреслює, що йдеться не про тестові запуски. Kimsuky перейшла до практичної фази, вбудовуючи відкриті LLM у реальні інструменти для розробки шкідливих програм, аналізу вразливостей та автоматизації атак. Стратегія явно орієнтована на використання готових рішень, а не на дороге навчання власних моделей, що дозволяє групі швидко масштабувати свої можливості.

Фішинг нового покоління

Окремої уваги заслуговує застосування генеративного ШІ для створення фішингових матеріалів. Згенеровані документи імітують офіційні папери корейської ШІ-платформи для інвестицій, вирізняючись природною мовою та професійним оформленням. Ці матеріали охоплюють теми цифрових активів, інвестиційних стратегій та фінтех-сервісів, що робить їх надзвичайно переконливими для жертв.

Нагадаю, що напруженість навколо північнокорейських хакерів досягла піку в серпні, коли криптобіржа Bybit подала цивільний позов проти КНДР та угруповання Lazarus Group.

Мій аналіз: Використання локальних LLM — це переломний момент. Відхід від хмарних сервісів позбавляє правоохоронні органи можливості перехоплювати запити хакерів, а автоматизація фішингу знижує поріг входу для масштабних атак. Криптокомпаніям доведеться переглянути свої моделі загроз, приділяючи особливу увагу не лише захисту периметра, а й боротьбі із соціальною інженерією, посиленою ШІ.