Северокорейские хакерские группы стремительно наращивают использование искусственного интеллекта для усиления кибератак, уже обеспечивающих львиную долю мировых потерь криптовалютной индустрии. По данным блокчейн-разведки TRM Labs, в первой половине 2026 года связанные с КНДР злоумышленники похитили около $643 млн, что составляет 66% от общемирового ущерба в $972 млн, зафиксированного в 207 инцидентах. Для сравнения, в первом полугодии 2025 года хакеры украли $2,3 млрд — снижение абсолютных цифр не снижает остроты проблемы, поскольку методы атак становятся изощрённее.
Свежий отчёт южнокорейской компании Genians раскрывает, что группировка Kimsuky, действующая под патронажем Разведывательного управления КНДР, тестирует генеративный ИИ для следующей волны атак. Хакеры уже развернули локальные большие языковые модели (LLM) с использованием платформ Ollama, GPT4All и Msty, а также технологии retrieval-augmented generation (RAG). Кроме того, они активно применяют ИИ-инструменты для написания кода, в частности Cursor AI, скрывая вредоносную нагрузку кодировкой Base64 и самомодифицирующимися конструкциями.
Глава Центра безопасности Genians Мун Чжон Хён отметил: «Этот анализ показывает, что поддерживаемая государством хакерская группа наращивает атакующие возможности, создавая локальные LLM и ИИ-среду разработки для внедрения искусственного интеллекта в реальные механизмы атак». Злоумышленники генерируют документы на финансовые и криптовалютные темы, внешне неотличимые от легитимных материалов корпораций, и рассылают их в фишинговых письмах от имени реальных контактов — исследователей, дипломатов, юристов.
По данным CertiK, в 2025 году северокорейские хакеры украли $2,06 млрд (60% всех похищенных криптоактивов за год), включая рекордную кражу $1,5 млрд у биржи Bybit. Всего с 2016 по 2026 год КНДР похитила около $6,75 млрд в 263 зафиксированных эпизодах. Основой успеха остаётся социальная инженерия: почти каждая крупная атака начиналась с манипуляции человеческим фактором. В 2026 году эксперты ожидают ещё более активного внедрения ИИ в социальную инженерию и появления новых схем отмывания.
Компании, работающие с криптоактивами, получают рекомендации внедрять видеособеседования с проверкой «живого присутствия», строгую верификацию удалённых подрядчиков, обучение персонала, обязательные «периоды охлаждения» при выводе средств и усиленную защиту критической инфраструктуры — мостов и горячих кошельков.