ru
Назад к списку

Северокорейские хакеры переходят к использованию ИИ, поскольку КНДР является причиной 66% потерь от криптохакерских атак

source-logo  cryptopolitan.com 3 ч
image

Северокорейские хакеры обращаются к искусственному интеллекту для расширения своих кибер-операций, добавляя новый уровень сложности к угрозе, которая уже является причиной большинства потерь от взлома криптовалют во всем мире.

По данным аналитической компании TRM Labs, занимающейся изучением блокчейна, связанные с Северной Кореей хакерские группы несут ответственность за кражу криптовалюты на сумму около 643 миллионов долларов в первой половине 2026 года, что составляет 66% от всех потерь от криптохакерских атак в мире .

Эта диаграмма подчеркивает растущее доминирование связанных с КНДР субъектов в отрасли, которая понесла убытки в размере 972 миллионов долларов в результате 207 хакерскихdentза этот период.

Эти события произошли на фоне того, что исследователи в области кибербезопасности обнаружили, что Kimsuky, группа киберпреступников, связанная с Главным разведывательным управлением Северной Кореи, использует генеративный искусственный интеллект для поддержки своих хакерских кампаний. В новом отчете южнокорейской компании Genians, занимающейся кибербезопасностью, говорится, что группа развернула инструменты ИИ и крупные платформы языковых моделей, включая Ollama, GPT4All и Msty, наряду с технологией генерации, дополненной средствами поиска информации.

На протяжении многих лет северокорейские хакеры в основном использовали поддельные электронные письма от реальных рабочих контактов для атак на людей из дипломатической, академической и охранной сфер. Они рассылали вредоносные файлы, замаскированные под материалы международных мероприятий, исследовательские отчеты, приглашения, гонорары, запросы на сотрудничество в расследованиях, а также финансовые и юридические документы.

Однако, по данным компании Genians, занимающейся вопросами безопасности, Kimsuky сейчас тестирует инструменты генеративного ИИ для следующей волны атак. Компания уже создала локальную большую языковую модель (LLM), среду генерации с расширенным поиском (RAG) и среду разработки с поддержкой ИИ.

Использование ИИ свидетельствует о том, что кибероперации Северной Кореи выходят за рамки простой помощи в фишинге и переходят к более широким возможностям автоматизации и сбора разведывательной информации. Исследователи обнаружили свидетельства использования инструментов кодирования с помощью ИИ, систем преобразования речи в текст и документов, сгенерированных ИИ и имитирующих подлинные финансовые и криптовалютные материалы.

Kimsuky использует Ollama, GPT4All и Cursor AI

Сотрудники Genians обнаружили, что Kimsuky использовал сгенерированные ИИ документы о виртуальных активах и финансовых делах в качестве оружия для обмана жертв. Контент, созданный ИИ, точно имитировал подлинные корпоративные документы как по тону, так и по оформлению, чтобы заманить пользователей в ловушку.

Кроме того, компания по обеспечению безопасности обнаружила, что злоумышленник использовал Ollama, GPT4All и Msty для запуска локальных моделей ИИ, систем RAG, агентов ИИ и инструментов преобразования речи в текст. Криминалистическая экспертиза также показала, что он в значительной степени полагался на программное обеспечение для кодирования ИИ Cursor, скрывая свой код с помощью кодирования Base64, фрагментированных строк и специально разработанных процедур декодирования.

В первую очередь, Kimsuky запускает свою цепочку атак, когда пользователь загружает вредоносный ZIP-архив по электронной почте или другими способами и открывает содержащийся в нем ярлык LNK. Эти ярлыки используют поддельные значки и профессиональные имена файлов — такие как официальные исследования, запросы на гонорары, сообщения СМИ или переписка посольства — чтобы имитировать легитимные деловые документы.

Комментируя полученные результаты, Мун Чон Хён, глава Центра безопасности Genians (GSC), заявил: «Этот анализ показывает, что поддерживаемая государством хакерская группа совершенствует свои возможности в области атак, создавая локальные лаборатории LLM и среды разработки ИИ для интеграции ИИ в реальные системы атак»

В 2025 году на хакерские атаки, связанные с Северной Кореей, приходилось 60% от общего числа краж

По оценкам компании CertiK, специализирующейся на безопасности блокчейна , северокорейские хакеры украли цифровые активы на сумму 2,06 миллиарда долларов в 2025 году, что составляет 60% от общего объема краж криптовалюты за год. В ходе одной атаки в 2025 году северокорейские хакеры совершили крупнейшее в истории ограбление криптовалюты, украв у Bybit 1,5 миллиарда долларов.

CertiK также показал, что Северная Корея превратила кражу криптовалюты в основной финансовый двигатель государства, похитив около 6,75 миллиардов долларов в ходе 263 зарегистрированных инцидентовdent2016 по 2026 год. Кроме того, было отмечено, что социальная инженерия играет центральную роль в хакерских операциях страны, причем большинство крупных ограблений в Северной Корее начинаются с той или иной формы манипуляции человеком.

Кроме того, в докладе предупреждалось, что в 2026 году может наблюдаться более широкое использование ИИ в социальной инженерии, больше попыток атаковать ИТ-специалистов и появление новых методов отмывания денег. В нем даже рекомендовалось организациям, подверженным риску, внедрять видеоинтервью с проверкой подлинности личности и проводить тщательные проверки биографических данных для противодействия использованию ИИ для создания или заимствования личныхdent. Также компаниям рекомендовалось внедрять политику нулевого доверия для удаленныхtrac, проводить обучение сотрудников по вопросам безопасности, устанавливать периоды ожидания для вывода средств и обеспечивать безопасность критически важной инфраструктуры, такой как мосты и горячие кошельки.

В целом, с начала 2026 года хакеры похитили более 900 миллионов долларов по всему миру. Однако новое исследование TRM Labs показывает большой разрыв между количеством кибератак и фактически cash в начале 2026 года. Хакеры атаковали системы 207 раз, но похитили всего 972 миллиона долларов — это далеко не 2,3 миллиарда долларов, похищенных в первой половине 2025 года.

Тем не менее, атаки становятся все более изощренными. Из 207dent125 представляли собой использование уязвимостей смарт-trac, в которых злоумышленники теперь используют несколько уязвимостей в коде одновременно, а не только одну. Однако украденные cash по-прежнему выводятся из финансовых компаний и криптопроектов.

cryptopolitan.com