Provozuje
Security

Zpráva: Severokorejská společnost Kimsuky využívá umělou inteligenci jako zbraň k hackování kryptoměn

Hackerská skupina Kimsuky, spojená se Severní Koreou, buduje a testuje stále se rozšiřující arzenál nástrojů umělé inteligence (AI), které by podle výzkumníků mohly v budoucnu pomoci automatizovat phishing, analyzovat ukradená data a zdokonalit vývoj malwaru.

SDÍLET
Zpráva: Severokorejská společnost Kimsuky využívá umělou inteligenci jako zbraň k hackování kryptoměn

Hlavní body

  • Skupina Kimsuky otestovala tři místní platformy AI v době, kdy Severní Korea rozšiřuje své kybernetické schopnosti.
  • Společnost Genians uvádí, že Kimsuky používá phishingové dokumenty generované pomocí AI již od začátku roku 2026.
  • Skupina Kimsuky sice netrénovala vlastní modely AI, ale společnost Genians varuje, že její schopnosti se zlepšují.

V analýze zveřejněné v pondělí Genians Security Center uvedlo, že měsíce sledování infrastruktury spojené se skupinou Kimsuky odhalily důkazy o místních velkých jazykových modelech, vývojových rámcích pro AI, nástrojích pro rozpoznávání řeči a dokumentech generovaných pomocí AI. Výzkumníci hodnotí, že skupina působí pod záštitou severokorejského Úřadu pro průzkum (Reconnaissance General Bureau).

Kimsuky buduje vlastní soukromou laboratoř pro umělou inteligenci

Tyto poznatky jdou nad rámec důkazů o tom, že hackeři občas požádali chatbota o pomoc. Výzkumníci objevili stopy tří lokálních AI platforem – Ollama, GPT4All a Msty – nainstalovaných v infrastruktuře spojené s tímto útočníkem. Lokální modely mohou běžet přímo na počítači nebo serveru, místo aby odesílaly konverzace externímu poskytovateli, což operátorovi zajišťuje větší soukromí.

Společnost Genians také nalezla důkazy o tom, že byla nakonfigurována funkce LocalDocs platformy GPT4All. Tato funkce využívá technologii RAG (retrieval-augmented generation), která umožňuje systému umělé inteligence prohledávat sbírku dokumentů předtím, než odpoví na otázky. Výzkumníci varovali, že pro hackery by tato schopnost mohla v konečném důsledku usnadnit prohledávání a analýzu velkých objemů ukradených dokumentů. Zpráva společnosti Genians přichází těsně po exploitu Coldcard a eskalujícím právním sporu společnosti Bybit proti Severní Koreji.

Zdá se, že tato skupina zkoumá také možnosti automatizace. Vyšetřovatelé objevili balíčky pro vývoj umělé inteligence, včetně Microsoft Semantic Kernel, Microsoft Agents AI a LLaMaSharp, spolu s komponentami pro propojení programů se službami OpenAI a Azure OpenAI. Výzkumníci uvedli, že tato kombinace naznačuje spíše vývoj specializovaných nástrojů poháněných umělou inteligencí než pouhé experimentování.

Díky AI jsou phishingové návnady skupiny Kimsuky hůře rozpoznatelné

Některé z těchto experimentů již možná ovlivňují útoky. Od roku 2026 výzkumníci pozorují, že skupina Kimsuky používá dokumenty, u nichž se předpokládá, že byly vytvořeny pomocí generativní umělé inteligence, jako návnady ve spear-phishingových kampaních zaměřených na oblasti, jako jsou virtuální aktiva, finanční investice a vývoj her.

To je důležité, protože propracované dokumenty generované umělou inteligencí mohou odstranit některé varovné signály, na které se uživatelé dříve spoléhali při rozpoznávání phishingu. Neohrabané překlady, pravopisné chyby a nedbalé formátování se stávají méně užitečnými vodítky, když generativní umělá inteligence dokáže rychle vytvořit profesionálně vypadající obchodní materiály.

Samotný útok však zůstává známý. Oběti obdrží ZIP archivy obsahující škodlivé soubory zkratek systému Windows (LNK) maskované jako legitimní dokumenty. Jejich otevření může spustit skryté příkazy PowerShellu a zároveň zobrazit realisticky vypadající PDF, takže oběť si neuvědomí, že na pozadí probíhá škodlivá aktivita.

Skupina Kimsuky také zneužila repozitáře Git jako infrastrukturu pro řízení a kontrolu. Společnost Genians objevila škodlivé payloady AsyncRAT zašifrované a maskované jako obrazové soubory s názvy jako „apple.png“, „fox.png“ a „wolf.png“. AsyncRAT je malware pro vzdálený přístup, který útočníkovi umožňuje ovládat napadený počítač.

Výzkumníci našli v protokolech stopy vedoucí k Severní Koreji

Vyšetřovatelé rovněž odhalili důkazy spojující tuto aktivitu se severokorejskými operátory. Protokoly obsahovaly název výrobce systému „Arirang“, značku spojenou se severokorejskými tablety a smartphony, spolu s materiály v korejském jazyce a jazykovými vzory, které výzkumníci identifikovali jako charakteristické pro severokorejské použití.

Genians Security Center analysis screenshot.
Zdroj obrázku: Genians Security Center

V jiném případě protokoly ukázaly, že otázka v korejštině týkající se deaktivace funkce hlášení programu Microsoft Defender byla přeložena do angličtiny pomocí Google Translate a poté odeslána do ChatGPT. Výzkumníci také našli vyhledávání související s virtuálními aktivy, včetně dotazu, kde lze najít uživatele bitcoinu.

Zpráva však nejde tak daleko, aby tvrdila, že si Kimsuky vyvinula vlastní modely umělé inteligence. Výzkumníci nenašli žádné rozsáhlé trénovací datové sady ani důkazy o samostatně trénovaných modelech. Místo toho popisují skupinu, která se stále učí, jak integrovat stávající systémy umělé inteligence do vývoje malwaru, analýzy dat a širších útočných operací.

Toto rozlišení však nemusí být uklidňující na dlouho. Společnost Genians varovala, že kombinace technologie RAG s ukradenými dokumenty, nástrojů pro převod řeči na text se zachycenými nahrávkami a agentů umělé inteligence se stávajícím vývojovým prostředím malwaru skupiny Kimsuky by mohla snížit množství lidské práce potřebné po narušení bezpečnosti. Pro obránce se příští bitva může stále více soustředit na detekci toho, co malware dělá, spíše než na posuzování, zda e-mail, který jej doručil, vypadá podezřele.

V celém kryptoměnovém ekosystému vyvolávají hackerské útoky a zneužití stále větší podezření, že útočníkům k jejich provedení pomohla umělá inteligence.

Tento článek byl přeložen z angličtiny pomocí umělé inteligence. Původní anglická verze je autoritativním zdrojem; automatické překlady mohou obsahovat nepřesnosti, zejména v právní a regulační terminologii.