Новини криптоміра

11.08.2026
09:51

ІІ на службі Пхеньяна: угруповання Kimsuky освоює генеративні моделі для кібервійни

Північнокорейське хакерське угруповання Kimsuky, що діє під егідою Розвідувального управління Генштабу КНДР, перейшло від простого використання генеративного ШІ для фішингу до системного вивчення та впровадження цієї технології у свої атакувальні ланцюжки. Йдеться не про розрізнені експерименти, а про формування повноцінного арсеналу кіберозброєнь нового покоління.

Мій аналіз інцидентів, зафіксованих під час останніх кампаній, показує, що Kimsuky активно тестує локальні інструменти для запуску LLM-моделей, зокрема Ollama, GPT4All та Msty. Такий підхід — не просто данина моді. Локальна обробка даних критично важлива для конспірації: вона дозволяє зловмисникам мінімізувати ризик витоку вкраденої інформації до зовнішніх ШІ-сервісів, які можуть контролюватися західними спецслужбами.

Технологічний стек і нові можливості

На пов'язаній з угрупованням інфраструктурі виявлено не лише платформи для запуску моделей, а й технологію RAG (Retrieval-Augmented Generation). Її застосування відкриває перед хакерами жаскі перспективи: ШІ отримує прямий доступ до бази викрадених документів, що дозволяє автоматизувати пошук і систематизацію цінних даних із величезних масивів інформації.

Крім того, в арсеналі Kimsuky помічено фреймворки для створення ШІ-агентів, програмне забезпечення для перетворення мовлення в текст (STT) та ШІ-редактор коду Cursor. Судячи з усього, цей набір інструментів призначений для вирішення трьох ключових завдань: автоматизація написання шкідливого ПЗ, інтелектуальний аналіз розвідданих і часткова автоматизація самих атак.

Показово, що угруповання вже використовувало ШІ для генерації підроблених фінансових і криптовалютних документів-приманок, що імітують інвестиційні звіти. Це підтверджує: північнокорейські хакери, які у 2025 році, за галузевими оцінками, викрали понад $2,02 млрд у криптовалюті, націлені на автоматизацію та підвищення ефективності своїх операцій.

Поки дослідники не знайшли слідів навчання власних ШІ-моделей, що вказує на фазу накопичення даних і вивчення технології. Однак два ключові ризики вже очевидні: RAG дозволяє вилучати дані з викрадених документів, а STT-системи перетворюють перехоплені аудіозаписи на зручний для пошуку текст.

Мій вердикт: ми спостерігаємо не просто чергове оновлення тактики, а фундаментальний зсув в операційних можливостях однієї з найнебезпечніших APT-груп у світі. Індустрії кібербезпеки, і особливо криптобіржам, варто готуватися до атак, де соціальна інженерія та аналіз даних будуть доведені до досконалості за допомогою ШІ.