קבוצת ההאקרים קימסוקי (Kimsuky), המקושרת לצפון קוריאה, בונה ובוחנת ארסנל הולך ומתרחב של כלי בינה מלאכותית (AI), שלדברי חוקרים עשויים בסופו של דבר לסייע באוטומציה של דיוג (phishing), בניתוח נתונים גנובים ובשדרוג פיתוח נוזקות.
דוח: קימסוקי מצפון קוריאה הופכת בינה מלאכותית לנשק פריצה לקריפטו

נקודות עיקריות
- קימסוקי בחנה 3 פלטפורמות AI מקומיות, בעוד צפון קוריאה מרחיבה את יכולות הסייבר שלה.
- בחברת Genians אומרים שקימסוקי משתמשת במסמכי דיוג שנוצרו ב-AI מאז תחילת 2026.
- קימסוקי לא אימנה מודלי AI משל עצמה, אך Genians מזהירה שהיכולות שלה מתקדמות.
בניתוח שפורסם ביום שני, מרכז האבטחה של Genians ציין כי חודשים של מעקב אחר תשתיות הקשורות לקימסוקי חשפו ראיות למודלי שפה גדולים מקומיים, למסגרות פיתוח AI, לכלי זיהוי דיבור ולמסמכים שנוצרו באמצעות AI גנרטיבי. החוקרים מעריכים שהקבוצה פועלת תחת לשכת המודיעין הכללי (Reconnaissance General Bureau) של צפון קוריאה.
קימסוקי בונה מעבדת AI פרטית משלה
הממצאים חורגים מעבר לראיות לכך שהאקרים ביקשו מדי פעם עזרה מצ’אטבוט. החוקרים גילו עקבות של שלוש פלטפורמות AI מקומיות — Ollama, GPT4All ו-Msty — שהותקנו בתשתיות המקושרות לשחקן האיום. מודלים מקומיים יכולים לרוץ ישירות על מחשב או שרת במקום לשלוח שיחות לספק חיצוני, מה שמעניק למפעיל פרטיות גבוהה יותר.
Genians מצאה גם ראיות לכך שהוגדרה תכונת LocalDocs של GPT4All. התכונה משתמשת ביצירה מועשרת-אחזור (retrieval-augmented generation), או RAG, שמאפשרת למערכת AI לחפש באוסף מסמכים לפני שהיא עונה על שאלות. עבור האקרים, הזהירו החוקרים, יכולת זו עשויה בסופו של דבר להקל על חיפוש וניתוח של ערימות גדולות של מסמכים גנובים. הדו”ח של Genians מגיע זמן קצר לאחר מתקפת ה-Coldcard ובמקביל למאבק המשפטי המחריף של Bybit נגד צפון קוריאה.
נראה שהקבוצה בוחנת גם אוטומציה. החוקרים מצאו חבילות פיתוח AI, כולל Microsoft Semantic Kernel, Microsoft Agents AI ו-LLaMaSharp, לצד רכיבים לחיבור תוכניות לשירותי OpenAI ו-Azure OpenAI. החוקרים אמרו שהשילוב מצביע על פיתוח כלים ייעודיים המונעים ב-AI, ולא על ניסוי מזדמן.
ה-AI מקשה לזהות את פיתיונות הדיוג של קימסוקי
חלק מהניסויים הללו ייתכן שכבר משפיעים על התקפות. מאז 2026, חוקרים צפו בקימסוקי משתמשת במסמכים שהוערכו כנוצרו באמצעות AI גנרטיבי, כפיתיונות בקמפיינים של דיוג ממוקד (spear phishing) נגד יעדים, כולל נכסים וירטואליים, השקעות פיננסיות ופיתוח משחקים.
זה חשוב משום שמסמכים מלוטשים שנוצרו ב-AI יכולים להסיר חלק מסימני האזהרה שעליהם משתמשים נהגו להסתמך כדי לזהות דיוג. תרגומים מגושמים, שגיאות כתיב ועיצוב מרושל הופכים לרמזים פחות שימושיים כאשר AI גנרטיבי יכול לייצר במהירות חומרי עסקים מקצועיים למראה.
עם זאת, ההתקפה הבסיסית נותרת מוכרת. הקורבנות מקבלים ארכיוני ZIP המכילים קובצי קיצור דרך זדוניים של Windows, או קובצי LNK, המחופשים למסמכים לגיטימיים. פתיחת אחד מהם יכולה להפעיל פקודות PowerShell נסתרות תוך הצגת PDF שנראה אמיתי, כך שהקורבן אינו מודע לכך שפעילות זדונית רצה ברקע.
קימסוקי גם ניצלה מאגרי Git כתשתית פיקוד-ובקרה (command-and-control). Genians מצאה מטענים זדוניים של AsyncRAT מוצפנים ומוסווים כקובצי תמונה עם שמות כגון “apple.png”, “fox.png” ו-“wolf.png”. AsyncRAT היא נוזקה לגישה מרחוק שיכולה להעניק לתוקף שליטה על מכונה שנפרצה.
חוקרים מצאו רמזים צפון-קוריאניים ביומנים
החוקרים חשפו גם ראיות המקשרות את הפעילות למפעילים צפון-קוריאנים. היומנים כללו את שם יצרן המערכת “Arirang”, מותג המקושר לטאבלטים ולסמארטפונים מצפון קוריאה, לצד חומרים בשפה הקוריאנית ודפוסים לשוניים שהחוקרים זיהו כמאפיינים של שימוש צפון-קוריאני.

במקרה אחר, היומנים הראו שאלה בשפה הקוריאנית לגבי השבתת תכונת הדיווח של Microsoft Defender, שתורגמה לאנגלית באמצעות Google Translate ולאחר מכן נשלחה ל-ChatGPT. החוקרים גם מצאו חיפושים הקשורים לנכסים וירטואליים, כולל שאילתה ששאלה היכן ניתן למצוא משתמשים של ביטקוין.
הדו”ח נמנע מלקבוע שקימסוקי בנתה מודלי AI משל עצמה. החוקרים לא מצאו מערכי נתונים גדולים לאימון או ראיות למודלים שאומנו באופן עצמאי. במקום זאת, הם מתארים קבוצה שעדיין לומדת כיצד לשלב מערכות AI קיימות בפיתוח נוזקות, בניתוח נתונים ובפעולות תקיפה רחבות יותר.
ייתכן שההבחנה הזו לא תישאר מרגיעה לאורך זמן. Genians הזהירה כי שילוב של RAG עם מסמכים גנובים, כלי דיבור-לטקסט עם הקלטות שיורטו וסוכני AI עם סביבת פיתוח הנוזקות הקיימת של קימסוקי, עשוי להפחית את העבודה האנושית הנדרשת לאחר פריצה. עבור מגינים, הקרב הבא עשוי להתמקד יותר ויותר בזיהוי מה הנוזקה עושה, ולא בשיפוט האם האימייל שהעביר אותה נראה חשוד.
ברחבי אקוסיסטם הקריפטו, פריצות וניצול חולשות מעוררים יותר ויותר חשדות ש-AI סייע לתוקפים לבצע אותם.
מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.












