Северокорейские хакеры используют локальный ИИ для автоматизации атак на криптофирмы

BTC
ETH
LINK
NEAR
SOL
UNI
XRP
Северная КореякибератакафишингKimsukyвредоносное ПОИИ
2026-08-10Источник: crypto.news
Северокорейские хакеры используют локальный ИИ для автоматизации атак на криптофирмы

Связанная с Северной Кореей хакерская группа Kimsuky создала три локальные среды искусственного интеллекта в рамках подготовки к кибератакам, нацеленным на криптовалютные и финансовые компании, согласно новому исследованию в области кибербезопасности.

Резюме

  • Kimsuky создала три локальные среды искусственного интеллекта с использованием Ollama, GPT4All и Msty.
  • Связанная с Северной Кореей группа использует ИИ для разработки вредоносных программ, анализа данных и автоматизации атак.
  • Kimsuky создала фишинговые материалы, сгенерированные ИИ, нацеленные на криптовалютные, инвестиционные и финтех-компании.
  • Северокорейские хакеры похитили примерно 2,02 миллиарда долларов в криптовалюте в течение 2025 года.

Genians, южнокорейская компания по кибербезопасности, сообщила в отчете, опубликованном в понедельник, что обнаружила доказательства того, что Kimsuky использует локальные среды больших языковых моделей через Ollama, GPT4All и Msty, что дает группе доступ к инструментам ИИ, которые могут работать без зависимости от внешних облачных сервисов.

Kimsuky создала локальные системы ИИ для кибератак

Локальный запуск моделей позволяет операторам делать запросы без отправки потенциально чувствительной информации об атаках сторонним поставщикам ИИ. Согласно исследованию, эти среды также поддерживают генерацию с расширенным поиском, которая может связывать модель ИИ с дополнительной информацией, предоставленной ее оператором.

Наряду с тремя средами исследователи обнаружили библиотеки и фреймворки, которые могут встраивать языковые модели в пользовательское программное обеспечение. Kimsuky также собрала ИИ-ассистента для программирования Cursor и инструменты преобразования речи в текст при создании своей ИИ-инфраструктуры.

Вместо разработки новых моделей ИИ, изученная Genians деятельность была сосредоточена на использовании существующих технологий с открытым исходным кодом для разработки вредоносных программ, анализа данных и автоматизации атак.

Компания оценила, что эта деятельность вышла за рамки изолированных тестов, поскольку Kimsuky постоянно готовилась включить ИИ в операционные возможности атак. Однако ее выводы не показали, что группа разрабатывает проприетарные модели ИИ с нуля.

Сохранение моделей на локальной инфраструктуре также может позволить хакерам работать с информацией без отправки ее во внешние облачные системы, согласно отчету. Сбор вспомогательного программного обеспечения указывает на то, что среды ИИ являются частью более крупной технической установки, а не просто автономными чат-инструментами.

Сгенерированные ИИ фишинговые документы нацелены на криптовалютные компании

Kimsuky также продолжает использовать генеративный ИИ для подготовки фишинговых материалов, сосредоточенных на криптовалюте, инвестиционных стратегиях и финтех-услугах, согласно Genians.

Исследователи обнаружили отполированные документы, которые точно копировали материалы, связанные с корейской инвестиционной платформой на базе ИИ. Файлы использовали естественный язык, последовательное форматирование и профессиональные элементы дизайна, которые компания по кибербезопасности связала с контентом, созданным ИИ.

Такой материал обеспечивает еще одно применение ИИ-инфраструктуры группы помимо программирования и обработки данных. Вместо того чтобы полагаться только на плохо написанные фишинговые электронные письма, операторы могут использовать генеративные инструменты для подготовки документов, разработанных вокруг финансовых тем, актуальных для их предполагаемых целей.

Эти выводы добавляют Kimsuky к ряду операций, связанных с Северной Кореей, использующих новые технические и социально-инженерные методы против криптовалютной индустрии.

В июле компания по кибербезопасности JUMPSEC сообщила, что BlueNoroff, другая связанная с Северной Кореей группа, проводила поддельные встречи Zoom и Microsoft Teams, которые профилировали пользователей криптовалют до доставки вредоносного ПО.

JUMPSEC восстановила исходный код из активного фишингового набора после того, как его операторы случайно раскрыли исходные карты JavaScript. Код содержал функции сканирования кошельков, элементы управления оператора и отдельные маршруты доставки вредоносного ПО для Windows и macOS.

Как только цель попадала на поддельную страницу встречи, система проверяла наличие подключений к кошелькам Ethereum и не-EVM кошелькам, включая инструменты Solana, прежде чем отправлять результаты на панель оператора. Импланты для Windows также могли идентифицировать расширения браузера в Chrome, Edge, Brave, Opera, Vivaldi и вариантах Firefox, что позволяло операторам проверять наличие таких кошельков, как MetaMask.

Затем атакующие могли решить, продолжать ли вторжение, на основе информации, собранной о цели, обнаружила JUMPSEC.

Северокорейские хакеры сочетают ИИ с социальной инженерией

ИИ также появился в фальшивой операции BlueNoroff с встречами, хотя и в другой роли, чем локальные модели, выявленные в исследовании Kimsuky.

По данным JUMPSEC, операторы сочетали сгенерированные ИИ портреты с движениями тела, взятыми из предыдущих встреч, чтобы создать убедительных участников для фальшивых видеозвонков. Жертвы могли приходить через аккаунт Telegram, принадлежащий реальному контакту, чей аккаунт уже был скомпрометирован, прежде чем получить приглашение Calendly, которое перенаправляло их на фальшивый домен встречи.

Во время звонка оператор мог показывать подготовленное видео, отправлять сообщения о предполагаемой проблеме с микрофоном и запускать фальшивое обновление программного обеспечения Zoom. В Windows результирующий процесс ClickFix использовал PowerShell и VBScript, в то время как на macOS доставлялся фальшивый установщик встречи вместе с вредоносным ПО, крадущим информацию.

Arctic Wolf ранее выявил более 80 поддельных доменов Zoom и Teams, связанных с подобными операциями. Около 80% выявленных целей работали в криптовалюте, блокчейн-финансах или смежных инвестиционных секторах, в то время как основатели и генеральные директора составляли 45% выявленных целей.

Северокорейские операции также стремились получить доступ изнутри криптовалютных компаний, а не полагаться исключительно на фишинг или вредоносное ПО.

В июле Consensys временно приостановил выпуск продуктов после обнаружения, что консультант, связанный с Северной Кореей, получил доступ к его системам примерно на один месяц, согласно Drop Site News.

Консультант, действовавший под именем Тайлер Кнапп и использовавший GitHub-хэндл «imyugioh», вносил вклад в основной код платформы MetaMask, включая компоненты, связывающие пользователей криптовалюты со сторонними фиатными платежными провайдерами.

Генеральный советник Consensys Мэтт Корва заявил, что сторонний поставщик услуг представил консультанта компании. Компания прекратила его доступ после выявления угрозы и заявила, что расследование не обнаружило украденных активов или данных, вредоносного кода или влияния на безопасность пользователей.

Отдельное исследование Ketman Project выявило около 100 подозреваемых северокорейских ИТ-работников, действующих под ложными личностями в 53 крипто- и Web3-проектах. Следователи также проследили подозреваемые группы в 11 репозиториях кода, где проекты уже объединили 62 запроса на включение до того, как активность была обнаружена.

Северная Корея украла более 2 миллиардов долларов в криптовалюте в 2025 году

Развитие инфраструктуры атак с использованием ИИ происходит после того, как северокорейские хакерские группы украли примерно 2,02 миллиарда долларов в криптовалюте в течение 2025 года, согласно данным Chainalysis, ранее сообщенным crypto.news.

Большая часть потерь за год пришлась на атаку на Bybit в феврале 2025 года, когда было украдено более 400 000 эфиров и стейкинговых эфиров на сумму около 1,5 миллиарда долларов. ФБР приписало взлом Северной Корее и идентифицировало ответственных лиц под обозначением TraderTraitor.

С тех пор Bybit передал спор в федеральный суд США. 8 августа биржа подала иск против Корейской Народно-Демократической Республики, ее разведывательного агентства Разведывательного главного управления и группы Lazarus в Окружной суд США по округу Колумбия.

Биржа также получила предварительный судебный запрет, охватывающий определенные украденные активы, находящиеся у неопознанных ответчиков. Приказ предотвращает передачу, продажу или иное распоряжение идентифицированными активами, пока продолжается гражданское дело, хотя он не является окончательным решением о праве собственности или ответственности.

Отслеживание блокчейна становилось все более сложным после кражи Bybit, поскольку злоумышленники конвертировали активы в биткоины и распределяли средства по тысячам кошельков. К апрелю 2025 года генеральный директор Bybit Бен Чжоу заявил, что 27,6% украденных средств больше не могут быть отслежены.

Исследователи также предупредили, что ИИ может сократить время, необходимое злоумышленникам для выявления слабых мест в программном обеспечении. Соучредитель NEAR Protocol Илья Полосухин заявил, что ИИ повышает способность хакеров находить уязвимости быстрее, чем обычные процессы безопасности могут их исправить.

Эксплойт аппаратного кошелька Coldcard на сумму 100 миллионов долларов также подозревается в происхождении из малоизвестной уязвимости, обнаруженной с помощью ИИ. Отдельно северокорейские операторы продолжают использовать фишинг, поддельных удаленных работников и скомпрометированные онлайн-личности, в то время как последние исследования Genians показывают, что Kimsuky готовит локальные модели ИИ для разработки вредоносных программ, анализа данных и автоматизации атак.