Связанная с Северной Кореей хакерская группа Kimsuky начала применять локальные системы искусственного интеллекта для организации атак на криптовалютные и финансовые компании. Об этом сообщили исследователи южнокорейской компании по кибербезопасности Genians в отчёте от 10 августа 2026 года.
Какие ИИ-инструменты используют северокорейские хакеры
Аналитики Genians обнаружили в инфраструктуре Kimsuky несколько платформ для запуска больших языковых моделей (LLM) в локальном режиме:
- Ollama — фреймворк для работы с открытыми языковыми моделями без подключения к интернету
- GPT4All — система для запуска LLM на персональных компьютерах
- Msty — инструмент для локального развёртывания ИИ-моделей
Все эти решения поддерживают метод Retrieval-Augmented Generation (RAG), который позволяет делать запросы к моделям без отправки данных во внешние облачные сервисы. Это критично для хакеров: облачные API вроде ChatGPT логируют запросы и могут быть заблокированы.
Кроме того, в арсенале группировки нашли:
- Библиотеки для встраивания языковых моделей в собственное программное обеспечение
- Cursor — ИИ-ассистент для написания кода
- Инструменты автоматического распознавания речи
Как ИИ применяется в атаках на криптокомпании
По оценке экспертов Genians, Kimsuky уже перешла от экспериментов к практическому внедрению ИИ в реальные атакующие операции. Группа использует готовые технологии с открытым исходным кодом вместо обучения собственных моделей — это быстрее и дешевле.
Основные сценарии применения:
- Автоматическая генерация фишинговых документов — ИИ создаёт убедительные письма и файлы о цифровых активах, инвестиционных стратегиях и финтех-сервисах
- Разработка вредоносного ПО — языковые модели помогают писать и оптимизировать код эксплойтов
- Анализ украденных данных — ИИ обрабатывает большие массивы информации быстрее людей
- Автоматизация социальной инженерии — генерация текстов для обмана жертв
Исследователи отметили, что часть фишинговых материалов имитировала документы корейской ИИ-платформы для инвестиций. Тексты отличались естественным языком и профессиональным оформлением — отличить их от легитимных писем без специальной подготовки практически невозможно.
Кто такая группировка Kimsuky
Kimsuky — одна из ключевых APT-группировок (Advanced Persistent Threat), связанных с правительством КНДР. Действует с 2012 года. Специализируется на кибершпионаже и краже средств для финансирования режима Северной Кореи.
В отличие от более известной Lazarus Group, которая фокусируется на крупных ограблениях криптобирж (вроде Bybit в 2024 году на $1,5 млрд), Kimsuky занимается целевым фишингом, сбором разведданных и кражей интеллектуальной собственности.
С 2024 года группа активно атакует сотрудников криптовалютных компаний в Южной Корее, Японии и США. Ранее атаки строились на классическом фишинге и эксплуатации уязвимостей. Теперь к арсеналу добавился ИИ.
Почему локальные ИИ опаснее облачных для кибербезопасности
Использование локальных языковых моделей даёт хакерам несколько преимуществ:
- Отсутствие следов — запросы не отправляются в OpenAI, Anthropic или Google, их невозможно отследить
- Нет этических фильтров — облачные сервисы блокируют запросы на генерацию вредоносного кода или фишинга, локальные модели таких ограничений не имеют
- Работа в изолированных сетях — можно использовать во внутренних системах без доступа в интернет
- Дешевизна — открытые модели вроде Llama, Mistral, Qwen бесплатны, нужна только вычислительная мощность
В феврале 2025 года OpenAI ограничила доступ к своим API для пользователей из Китая и КНДР. Это подтолкнуло хакеров к переходу на локальные решения.
Что это значит для российских криптоинвесторов
Северокорейские группировки атакуют не только азиатские биржи — в зоне риска все централизованные платформы и пользователи криптовалют. За 2024-2025 годы КНДР украла свыше $3 млрд в цифровых активах.
Практические рекомендации для пользователей из РФ:
- Не открывайте вложения в письмах от незнакомых отправителей, даже если текст выглядит профессионально
- Проверяйте домены — фишинговые сайты часто маскируются под популярные биржи (вместо bybit.com может быть byb1t.com)
- Используйте аппаратные кошельки (Ledger, Trezor) для хранения крупных сумм — даже при взломе компьютера приватные ключи останутся в безопасности
- Включайте двухфакторную аутентификацию (2FA) на всех биржах — лучше через приложение Google Authenticator, а не SMS
- Будьте осторожны с P2P-сделками — северокорейские хакеры используют украденные средства для обналичивания через российские обменники и P2P-площадки
Если торгуете на Bybit, MEXC или OKX — регулярно проверяйте активность аккаунта и IP-адреса входов в настройках безопасности. При подозрительной активности немедленно меняйте пароли и выводите средства.
Напомним, в августе 2025 года биржа Bybit подала гражданский иск против КНДР и Lazarus Group после кражи $1,5 млрд в Ethereum. Это первый случай, когда криптокомпания попыталась привлечь государство-спонсора хакеров к ответственности через суд.