Den Nordkorea-tilknyttede hackergruppe Kimsuky er i gang med at opbygge og afprøve et stadigt voksende arsenal af værktøjer baseret på kunstig intelligens (AI), som ifølge forskere på sigt kan bidrage til at automatisere phishing, analysere stjålne data og forbedre udviklingen af malware.
Rapport: Nordkoreas Kimsuky omdanner AI til et våben til kryptohacking

Hovedpunkter
- Kimsuky har testet tre lokale AI-platforme, i takt med at Nordkorea udbygger sine cyberkapaciteter.
- Genians oplyser, at Kimsuky har anvendt AI-genererede phishing-dokumenter siden begyndelsen af 2026.
- Kimsuky har ikke trænet sine egne AI-modeller, men Genians advarer om, at gruppens kapaciteter er i rivende udvikling.
I en analyse, der blev offentliggjort mandag, oplyste Genians Security Center, at flere måneders sporing af infrastruktur tilknyttet Kimsuky har afsløret beviser på lokale store sprogmodeller, AI-udviklingsrammer, talegenkendelsesværktøjer og generative AI-skabte dokumenter. Forskerne vurderer, at gruppen opererer under Nordkoreas Reconnaissance General Bureau.
Kimsuky opbygger sit eget private AI-laboratorium
Resultaterne går ud over beviser for, at hackerne lejlighedsvis bad en chatbot om hjælp. Forskerne opdagede spor af tre lokale AI-platforme – Ollama, GPT4All og Msty – installeret i infrastruktur knyttet til trusselsaktøren. Lokale modeller kan køre direkte på en computer eller server i stedet for at sende samtaler til en ekstern udbyder, hvilket giver operatøren større privatliv.
Genians fandt også beviser for, at GPT4Alls LocalDocs-funktion var blevet konfigureret. Funktionen bruger »retrieval-augmented generation« (RAG), som gør det muligt for et AI-system at søge i en samling af dokumenter, før det besvarer spørgsmål. Forskerne advarede om, at denne funktion på sigt kan gøre det lettere for hackere at søge i og analysere store mængder stjålne dokumenter. Genians’ rapport kommer i kølvandet på Coldcard-exploitten og Bybits eskalerende juridiske kamp mod Nordkorea.
Gruppen ser også ud til at udforske automatisering. Efterforskerne fandt AI-udviklingspakker, herunder Microsoft Semantic Kernel, Microsoft Agents AI og LLaMaSharp, samt komponenter til at forbinde programmer med OpenAI og Azure OpenAI-tjenester. Forskerne sagde, at kombinationen peger i retning af udvikling af specialiserede AI-drevne værktøjer snarere end tilfældige eksperimenter.
AI gør Kimsukys phishing-lokkemidler sværere at opdage
Nogle af disse eksperimenter kan allerede have indflydelse på angrebene. Siden 2026 har forskere observeret, at Kimsuky bruger dokumenter, der vurderes at være skabt med generativ AI, som lokkemidler i spear-phishing-kampagner rettet mod emner som virtuelle aktiver, finansielle investeringer og spiludvikling.
Det er vigtigt, fordi veludformede AI-genererede dokumenter kan fjerne nogle af de advarselstegn, som brugerne tidligere stolede på for at genkende phishing. Klodsede oversættelser, stavefejl og sjusket formatering bliver mindre brugbare ledetråde, når generativ AI hurtigt kan producere professionelt udseende forretningsmateriale.
Selve angrebet er dog stadig velkendt. Ofrene modtager ZIP-arkiver, der indeholder ondsindede Windows-genvejsfiler (LNK-filer), der er forklædt som legitime dokumenter. Åbner man en af disse, kan det udløse skjulte PowerShell-kommandoer, samtidig med at der vises en PDF-fil, der ser ægte ud, hvilket gør, at offeret ikke er klar over, at der kører ondsindet aktivitet i baggrunden.
Kimsuky har også misbrugt Git-repositorier som kommando- og kontrolinfrastruktur. Genians fandt ondsindede AsyncRAT-payloads, der var krypteret og forklædt som billedfiler med navne som »apple.png«, »fox.png« og »wolf.png«. AsyncRAT er malware til fjernadgang, der kan give en angriber kontrol over en kompromitteret maskine.
Forskere finder nordkoreanske spor i logfilerne
Efterforskerne afdækkede også beviser, der knytter aktiviteten til nordkoreanske operatører. Logfilerne indeholdt systemproducentens navn »Arirang«, et mærke der er forbundet med nordkoreanske tablets og smartphones, samt materiale på koreansk og sproglige mønstre, som forskerne identificerede som karakteristiske for nordkoreansk sprogbrug.

I et andet tilfælde viste logfilerne et spørgsmål på koreansk om deaktivering af Microsoft Defenders rapporteringsfunktion, som var blevet oversat til engelsk via Google Translate og derefter indsendt til ChatGPT. Forskerne fandt også søgninger relateret til virtuelle aktiver, herunder en forespørgsel om, hvor man kunne finde brugere af bitcoin.
Rapporten går ikke så langt som til at sige, at Kimsuky har udviklet sine egne AI-modeller. Forskerne fandt ingen store træningsdatasæt eller beviser på uafhængigt trænet modeller. I stedet beskriver de en gruppe, der stadig er i færd med at lære, hvordan man integrerer eksisterende AI-systemer i udvikling af malware, dataanalyse og bredere angrebsoperationer.
Den skelnen vil måske ikke være betryggende ret længe endnu. Genians advarede om, at en kombination af RAG med stjålne dokumenter, tale-til-tekst-værktøjer med aflyttede optagelser og AI-agenter med Kimsukys eksisterende malwareudviklingsmiljø kunne reducere det menneskelige arbejde, der kræves efter et indbrud. For forsvarerne vil den næste kamp måske i stigende grad dreje sig om at opdage, hvad malware gør, snarere end at vurdere, om den e-mail, der leverede den, ser mistænkelig ud.
På tværs af kryptoøkosystemet vækker hacking og udnyttelse i stigende grad mistanke om, at AI har hjulpet angriberne med at gennemføre dem.
Denne artikel er oversat fra engelsk ved hjælp af kunstig intelligens. Den originale engelske version er den autoritative kilde; automatiske oversættelser kan indeholde unøjagtigheder, især i juridisk og lovgivningsmæssig terminologi.












