Связанная с Северной Кореей хакерская группа Kimsuky начала применять локальные системы искусственного интеллекта для организации атак на криптовалютные и финансовые компании. Об этом сообщили исследователи южнокорейской компании по кибербезопасности Genians в отчёте от 10 августа 2026 года.

Какие ИИ-инструменты используют северокорейские хакеры

Аналитики Genians обнаружили в инфраструктуре Kimsuky несколько платформ для запуска больших языковых моделей (LLM) в локальном режиме:

  • Ollama — фреймворк для работы с открытыми языковыми моделями без подключения к интернету
  • GPT4All — система для запуска LLM на персональных компьютерах
  • Msty — инструмент для локального развёртывания ИИ-моделей

Все эти решения поддерживают метод Retrieval-Augmented Generation (RAG), который позволяет делать запросы к моделям без отправки данных во внешние облачные сервисы. Это критично для хакеров: облачные API вроде ChatGPT логируют запросы и могут быть заблокированы.

Кроме того, в арсенале группировки нашли:

  • Библиотеки для встраивания языковых моделей в собственное программное обеспечение
  • Cursor — ИИ-ассистент для написания кода
  • Инструменты автоматического распознавания речи

Как ИИ применяется в атаках на криптокомпании

По оценке экспертов Genians, Kimsuky уже перешла от экспериментов к практическому внедрению ИИ в реальные атакующие операции. Группа использует готовые технологии с открытым исходным кодом вместо обучения собственных моделей — это быстрее и дешевле.

Основные сценарии применения:

  • Автоматическая генерация фишинговых документов — ИИ создаёт убедительные письма и файлы о цифровых активах, инвестиционных стратегиях и финтех-сервисах
  • Разработка вредоносного ПО — языковые модели помогают писать и оптимизировать код эксплойтов
  • Анализ украденных данных — ИИ обрабатывает большие массивы информации быстрее людей
  • Автоматизация социальной инженерии — генерация текстов для обмана жертв

Исследователи отметили, что часть фишинговых материалов имитировала документы корейской ИИ-платформы для инвестиций. Тексты отличались естественным языком и профессиональным оформлением — отличить их от легитимных писем без специальной подготовки практически невозможно.

Кто такая группировка Kimsuky

Kimsuky — одна из ключевых APT-группировок (Advanced Persistent Threat), связанных с правительством КНДР. Действует с 2012 года. Специализируется на кибершпионаже и краже средств для финансирования режима Северной Кореи.

В отличие от более известной Lazarus Group, которая фокусируется на крупных ограблениях криптобирж (вроде Bybit в 2024 году на $1,5 млрд), Kimsuky занимается целевым фишингом, сбором разведданных и кражей интеллектуальной собственности.

С 2024 года группа активно атакует сотрудников криптовалютных компаний в Южной Корее, Японии и США. Ранее атаки строились на классическом фишинге и эксплуатации уязвимостей. Теперь к арсеналу добавился ИИ.

Почему локальные ИИ опаснее облачных для кибербезопасности

Использование локальных языковых моделей даёт хакерам несколько преимуществ:

  • Отсутствие следов — запросы не отправляются в OpenAI, Anthropic или Google, их невозможно отследить
  • Нет этических фильтров — облачные сервисы блокируют запросы на генерацию вредоносного кода или фишинга, локальные модели таких ограничений не имеют
  • Работа в изолированных сетях — можно использовать во внутренних системах без доступа в интернет
  • Дешевизна — открытые модели вроде Llama, Mistral, Qwen бесплатны, нужна только вычислительная мощность

В феврале 2025 года OpenAI ограничила доступ к своим API для пользователей из Китая и КНДР. Это подтолкнуло хакеров к переходу на локальные решения.

Что это значит для российских криптоинвесторов

Северокорейские группировки атакуют не только азиатские биржи — в зоне риска все централизованные платформы и пользователи криптовалют. За 2024-2025 годы КНДР украла свыше $3 млрд в цифровых активах.

Практические рекомендации для пользователей из РФ:

  • Не открывайте вложения в письмах от незнакомых отправителей, даже если текст выглядит профессионально
  • Проверяйте домены — фишинговые сайты часто маскируются под популярные биржи (вместо bybit.com может быть byb1t.com)
  • Используйте аппаратные кошельки (Ledger, Trezor) для хранения крупных сумм — даже при взломе компьютера приватные ключи останутся в безопасности
  • Включайте двухфакторную аутентификацию (2FA) на всех биржах — лучше через приложение Google Authenticator, а не SMS
  • Будьте осторожны с P2P-сделками — северокорейские хакеры используют украденные средства для обналичивания через российские обменники и P2P-площадки

Если торгуете на Bybit, MEXC или OKX — регулярно проверяйте активность аккаунта и IP-адреса входов в настройках безопасности. При подозрительной активности немедленно меняйте пароли и выводите средства.

Напомним, в августе 2025 года биржа Bybit подала гражданский иск против КНДР и Lazarus Group после кражи $1,5 млрд в Ethereum. Это первый случай, когда криптокомпания попыталась привлечь государство-спонсора хакеров к ответственности через суд.