Loading prices...
Все новости
Светящийся крючок для фишинга нависает над цифровой схемой — символ ИИ-атак на криптосектор

Kimsuky внедряет ИИ в кибератаки на крипто- и финсектор

Южнокорейская компания Genians Security Center сообщила, что связанная с Северной Кореей хак-группа Kimsuky (также известна как APT43, Thallium, Black Banshee, Velvet Chollima) начала встраивать генеративный ИИ в свою инфраструктуру атак. По данным отчёта, группа использует ИИ для создания поддельных документов-приманок на тему криптоактивов, инвестиционных стратегий и финтех-сервисов, а также для анализа украденных данных.

На серверах, связанных с Kimsuky, исследователи нашли сразу несколько инструментов для локального запуска ИИ-моделей: Ollama, GPT4All с функцией ретрив-дополненной генерации LocalDocs, приложение Msty, библиотеку LLaMaSharp, а также фреймворки Microsoft.SemanticKernel и Microsoft.Agents.AI. Использование локальных, а не облачных моделей позволяет группе обрабатывать документы, не отправляя конфиденциальные данные во внешние ИИ-сервисы. Один из найденных файлов-приманок был буквально назван «Marketing-Service-Agreement-Pumpfun-AI-Attack-Defence.docx» — прямая отсылка к площадке для запуска мем-коинов Pump.fun, что подтверждает крипто-направленность кампании.

Схема атаки строится вокруг фишинговых писем с ZIP-архивами, внутри которых спрятаны вредоносные LNK-файлы, маскирующиеся под деловые документы. При открытии они запускают PowerShell-скрипт, который скачивает через GitHub Raw Content API зашифрованную полезную нагрузку — троян удалённого доступа AsyncRAT, замаскированный под обычные PNG-картинки. На связь с Северной Кореей указывает целый ряд косвенных признаков: раскладка клавиатуры Dubeolsik с характерной северокорейской орфографией, использование VPN Astrill, китаеязычная версия офисного пакета WPS и зашитые в код токены доступа к GitHub. Reuters, впервые сообщившее об отчёте, отдельно отметило, что выводы Genians не были независимо подтверждены другими источниками.

  • Инструменты на серверах Kimsuky: Ollama, GPT4All (LocalDocs), Msty, LLaMaSharp, Microsoft Semantic Kernel
  • Вредоносная нагрузка — троян AsyncRAT, замаскированный под PNG-файлы, доставляется через GitHub
  • Цели атак: сектор криптоактивов, южнокорейский финтех, дипмиссии, военные и госструктуры

Это не первый случай, когда северокорейские группировки выходят на первый план в криптоиндустрии: ранее мы писали, как Lazarus Group обеспечила 76% всех потерь от DeFi-хаков за первое полугодие 2026 года, а также о том, как совсем другая группа атаковала крупнейшие фонды Уолл-стрит через звонки от лжетехподдержки — социальная инженерия и теперь ИИ-инструменты становятся всё более изощрённым оружием против финансового сектора.

Текст написан в информационных целях и не призывает к конкретным инвестиционным решениям.

Опубликовано: 11:25 · 10.08.2026
Maks

Автор

Maks

Трейдер

Долгое время интересуюсь рынком криптовалют, являюсь трейдером, пишу статьи и новости о своем опыте простыми словами.

Комментарии (0)

Пока нет комментариев — будь первым!