Северокорейские хакеры обращаются к ИИ, поскольку КНДР обеспечивает 66% потерь от взломов криптовалюты

- Kimsuky использует генеративный ИИ для оптимизации своих хакерских операций.
- Она тестирует применение ИИ в фишинговых атаках.
- В 2025 году северокорейские хакеры похитили более $2,06 млрд цифровых активов.
Северокорейские хакеры используют искусственный интеллект для расширения своих киберопераций, добавляя новый уровень сложности угрозе, которая уже составляет большую часть мировых потерь от взломов криптовалюты.
Хакерские группы, связанные с Северной Кореей, похитили около 643 миллионов долларов в криптовалюте в первой половине 2026 года, или 66% всех мировых потерь от взломов криптовалюты, согласно данным блокчейн-аналитической компании TRM Labs.
Эта цифра подчеркивает растущее доминирование акторов, связанных с КНДР, в отрасли, которая понесла убытки в размере 972 миллионов долларов в результате 207 инцидентов взлома за этот период.
Это развитие событий происходит на фоне того, как киберисследователи обнаружили, что Kimsuky, группа киберугроз, связанная с Генеральным управлением разведки Северной Кореи, использует генеративный ИИ для поддержки своей хакерской кампании. Новый отчет южнокорейской кибербезопасности компании Genians показал, что группа развернула инструменты ИИ и платформы больших языковых моделей, включая Ollama, GPT4All и Msty, вместе с технологиями генерации с дополнением извлечения (RAG).
На протяжении многих лет северокорейские хакеры в основном использовали поддельные электронные письма от реальных деловых контактов для нацеливания на людей в дипломатии, академических кругах и сфере безопасности. Они отправляли вредоносные файлы, маскирующиеся под материалы для международных мероприятий, исследовательские отчеты, приглашения, документы об оплате гонораров, запросы о сотрудничестве в расследованиях, а также финансовые и юридические документы.
Однако, согласно компании Genians, Kimsuky теперь тестирует инструменты генеративного ИИ для своей следующей волны атак. Они уже создали локальную большую языковую модель (LLM), среду генерации с дополнением извлечения (RAG) и среду разработки с поддержкой ИИ.
Использование ИИ предполагает, что кибероперации Северной Кореи выходят за рамки простой помощи в фишинге, переходя к более широкой автоматизации и возможностям сбора разведданных. Исследователи обнаружили доказательства использования инструментов программирования с поддержкой ИИ, систем преобразования речи в текст и документов, сгенерированных ИИ, которые имитируют легитимные финансовые и криптовалютные материалы.
Kimsuky использует Ollama, GPT4All и Cursor AI
Genians обнаружила, что Kimsuky вооружила документы, сгенерированные ИИ, о виртуальных активах и финансовых вопросах, чтобы обмануть цели. ИИ-контент тесно воспроизводил подлинные корпоративные документы как по тону, так и по дизайну, чтобы заманить пользователей.
Более того, компания по безопасности обнаружила, что злоумышленник использовал Ollama, GPT4All и Msty для запуска локальных моделей ИИ, систем RAG, ИИ-агентов и инструментов преобразования речи в текст. Судебная экспертиза также показала, что они сильно полагались на программное обеспечение для кодирования Cursor AI, скрывая свой код с помощью кодирования Base64, фрагментированных строк и пользовательских процедур декодирования.
В основном Kimsuky инициирует свою цепочку атак, когда пользователь загружает вредоносный ZIP-архив по электронной почте или другим каналам и открывает встроенный ярлык LNK. Эти ярлуки используют иконки-приманки и профессиональные имена файлов — такие как официальные исследования, запросы на гонорары, отчеты СМИ или переписка посольств — чтобы имитировать легитимные деловые документы.
Комментируя свои выводы, Мун Чжон Хён, руководитель Центра безопасности Genians (GSC), сказал: «Этот анализ показывает, что хакерская группа, поддерживаемая государством, продвигает свои атакующие возможности, создавая локальные LLM и среды разработки ИИ для интеграции ИИ в реальные атакующие фреймворки».
Взломы, связанные с Северной Кореей, составили 60% от всех краж в 2025 году
Блокчейн-компания по безопасности CertiK оценивает что северокорейские хакеры похитили 2,06 миллиарда долларов цифровых активов в 2025 году, что составило 60% от общего объема краж криптовалюты за год. В ходе одной атаки в 2025 году северокорейские хакеры совершили крупнейшую кражу криптовалюты в истории 2025 года, похитив 1,5 миллиарда долларов с Bybit.
CertiK также показала, что Северная Корея превратила кражу криптовалюты в основной финансовый двигатель государства, вымогая примерно $6.75 млрд в ходе 263 задокументированных инцидентов с 2016 по 2026 год. Она также отметила, что социальная инженерия является центральной частью операций хакеров страны, при этом большинство крупных северокорейских краж начинаются с той или иной формы человеческого манипулирования.
Кроме того, в нем предупреждалось, что в 2026 году может наблюдаться большее использование ИИ в социальной инженерии, больше попыток нацеливания на ИТ-специалистов и появление новых методов отмывания денег. В нем даже рекомендовалось организациям, находящимся в группе риска, внедрять видеопроверки с подтверждением присутствия и тщательные проверки биографии для противодействия ИИ-сгенерированным или заимствованным личностям. Также компаниям рекомендовалось применять политики нулевого доверия для удаленных подрядчиков, проводить обучение сотрудников по вопросам безопасности, устанавливать периоды охлаждения для выводов средств и защищать критическую инфраструктуру, такую как мосты и горячие кошельки.
В целом, хакеры похитили более 900 миллионов долларов по всему миру с начала 2026 года. Однако новое исследование TRM Labs показывает большой разрыв между количеством кибератак и фактической суммой похищенных денег в начале 2026 года. Хакеры атаковали системы 207 раз, но похитили только 972 миллиона долларов — это далеко не 2,3 миллиарда долларов, похищенных в первой половине 2025 года.
Тем не менее, атаки становятся более сложными. Из 207 инцидентов 125 были эксплойтами смарт-контрактов, в которых злоумышленники теперь используют несколько уязвимостей в коде одновременно, а не одну. Однако похищенные средства все еще выводятся из финансовых компаний и криптопроектов.
Не просто читайте новости о криптовалютах. Понимайте их. Подпишитесь на нашу рассылку. Это бесплатно.
Часто задаваемые вопросы
Сколько криптовалюты украли северокорейские хакеры в 2026?
В первой половине 2026 года северокорейские хакеры похитили около $643 млн в криптовалюте, что составило 66% от всех глобальных потерь в результате взломов криптоактивов.
Как Kimsuky использует ИИ?
Kimsuky применяет ИИ для создания поддельных документов, помощи в написании кода и повышения убедительности кибератак.
Почему северокорейские хакеры выбирают криптовалюту?
Кража криптовалюты обеспечивает хакеров, связанных с Северной Кореей, значительным источником финансирования и стала ключевым элементом их киберопераций.

Неллиус Ирэн
Неллиус — выпускница программ по управлению бизнесом и информационным технологиям с пятилетним опытом работы в индустрии криптовалют. Она также окончила Bitcoin Dada. Неллиус внесла вклад в ведущие медиа-издания, включая BanklessTimes, Cryptobasic и Riseup Media.
















