Новини криптоміра

11.08.2026
10:38

ІІ на службі Пхеньяна: угруповання Kimsuky освоює генеративні моделі для кібератак

Північнокорейське хакерське угруповання Kimsuky, що діє під егідою Головного розвідувального управління КНДР, перейшло на новий рівень технічної підготовки. Мій аналіз показує, що зловмисники активно експериментують із локальними інструментами штучного інтелекту, прагнучи інтегрувати їх у свої атакуючі ланцюжки. Це вже не просто розрізнені спроби, а системна робота з модернізації кіберпотенціалу.

Локальний ШІ: ставка на скритність

Під час дослідження інфраструктури Kimsuky виявлено сліди розгортання та налаштування кількох фреймворків для локального запуску ШІ-моделей, зокрема Ollama, GPT4All та Msty. Такий підхід не випадковий: обробка даних на місці, без звернення до хмарних сервісів, дозволяє мінімізувати ризик витоку конфіденційної інформації, включно з викраденими даними, і знижує ймовірність виявлення за мережевими артефактами.

Крім того, в арсеналі групи зафіксовано інструменти для реалізації технології retrieval-augmented generation (RAG), яка надає моделям доступ до вибраних документів, а також фреймворки ШІ-агентів, програмне забезпечення для розпізнавання мовлення і навіть Cursor — редактор коду з ШІ-підтримкою. Очевидно, що такий набір призначений не для розваги: він охоплює повний цикл — від розробки шкідливого програмного забезпечення до автоматизації атак та аналізу даних.

Від криптоприманок до повної автоматизації

Раніше Kimsuky вже використовувала ШІ для створення підроблених фінансових і криптовалютних документів, що імітують інвестиційні звіти. Тепер же, судячи з усього, ставка робиться на глибшу інтеграцію. Технологія RAG дозволяє вилучати корисні дані з викрадених файлів, а системи розпізнавання мовлення переводять перехоплені аудіозаписи у зручний для пошуку текст.

Важливо підкреслити, що це відбувається на тлі вражаючих фінансових результатів північнокорейських хакерів. За галузевими оцінками, лише за 2025 рік пов'язані з КНДР групи викрали в криптовалюті близько $2,02 млрд. ШІ стає для них не просто інструментом, а множником сили.

Показово, що дослідники не знайшли слідів навчання власних моделей, що вказує на фазу накопичення знань і тестування. Однак це лише питання часу. Впровадження ШІ в кібератаки — це не майбутнє, це вже сьогодення. Ринку криптовалют і всім, хто працює з цифровими активами, варто сприймати цю загрозу з максимальною серйозністю: наступний фішинг може бути невіддільним від справжнього листа, а злом — повністю автоматизованим.