Pokreće
Security

Izvješće: Sjevernokorejski Kimsuky pretvara AI u oružje za hakiranje kriptovaluta

Hakerska skupina Kimsuky povezana sa Sjevernom Korejom gradi i testira sve veći arsenal alata umjetne inteligencije (AI) za koje istraživači kažu da bi u konačnici mogli pomoći automatizirati phishing, analizirati ukradene podatke i unaprijediti razvoj zlonamjernog softvera.

PODIJELI
Izvješće: Sjevernokorejski Kimsuky pretvara AI u oružje za hakiranje kriptovaluta

Ključne poruke

  • Kimsuky je testirao 3 lokalne AI platforme dok Sjeverna Koreja širi svoje kibernetičke sposobnosti.
  • Genians navodi da Kimsuky koristi phishing dokumente generirane AI-jem od početka 2026.
  • Kimsuky nije trenirao vlastite AI modele, ali Genians upozorava da se njihove sposobnosti unapređuju.

U analizi objavljenoj u ponedjeljak, Genians Security Center naveo je da su mjeseci praćenja infrastrukture povezane s Kimsukyjem otkrili dokaze o lokalnim velikim jezičnim modelima, okvirima za razvoj AI-ja, alatima za prepoznavanje govora i dokumentima izrađenima generativnim AI-jem. Istraživači procjenjuju da skupina djeluje pod okriljem sjevernokorejskog Općeg obavještajnog ureda (Reconnaissance General Bureau).

Kimsuky gradi vlastiti privatni AI laboratorij

Nalazi nadilaze dokaze da su hakeri povremeno tražili pomoć od chatbota. Istraživači su otkrili tragove triju lokalnih AI platformi — Ollama, GPT4All i Msty — instaliranih u infrastrukturi povezanoj s akterom prijetnje. Lokalni modeli mogu raditi izravno na računalu ili poslužitelju umjesto da šalju razgovore vanjskom pružatelju usluge, što operateru daje veću privatnost.

Genians je također pronašao dokaze da je konfigurirana značajka LocalDocs u GPT4All-u. Ta značajka koristi generiranje potpomognuto dohvatom (retrieval-augmented generation, ili RAG), što omogućuje AI sustavu da prije odgovaranja na pitanja pretraži zbirku dokumenata. Za hakere bi, upozorili su istraživači, ta sposobnost s vremenom mogla učiniti velike hrpe ukradenih dokumenata lakšima za pretraživanje i analizu. Izvješće Geniansa stiže ubrzo nakon Coldcard exploita i Bybitove eskalirajuće pravne bitke protiv Sjeverne Koreje.

Čini se da skupina istražuje i automatizaciju. Istražitelji su pronašli AI razvojne pakete, uključujući Microsoft Semantic Kernel, Microsoft Agents AI i LLaMaSharp, uz komponente za povezivanje programa s uslugama OpenAI i Azure OpenAI. Istraživači su rekli da ta kombinacija upućuje na razvoj specijaliziranih alata pogonjenih AI-jem, a ne na ležerno eksperimentiranje.

AI čini Kimsukyjeve phishing mamce težima za uočiti

Dio tog eksperimentiranja možda već utječe na napade. Od 2026. istraživači su primijetili da Kimsuky koristi dokumente za koje se procjenjuje da su stvoreni generativnim AI-jem kao mamce u spear phishing kampanjama usmjerenima na teme uključujući virtualnu imovinu, financijska ulaganja i razvoj igara.

To je važno jer dotjerani dokumenti generirani AI-jem mogu ukloniti neke od znakova upozorenja na koje su se korisnici nekoć oslanjali kako bi prepoznali phishing. Nezgrapni prijevodi, pravopisne pogreške i nemarno formatiranje postaju manje korisni tragovi kada generativni AI može brzo proizvesti poslovne materijale profesionalnog izgleda.

Međutim, temeljni napad ostaje poznat. Žrtve primaju ZIP arhive koji sadrže zlonamjerne Windows prečace, odnosno LNK datoteke, prerušene u legitimne dokumente. Otvaranje može pokrenuti skrivene PowerShell naredbe dok se prikazuje PDF koji izgleda stvarno, ostavljajući žrtvu nesvjesnom da se zlonamjerna aktivnost odvija u pozadini.

Kimsuky je također zloupotrebljavao Git repozitorije kao infrastrukturu za zapovijedanje i kontrolu. Genians je pronašao zlonamjerne AsyncRAT payloadove šifrirane i prerušene u slikovne datoteke s nazivima poput “apple.png”, “fox.png” i “wolf.png”. AsyncRAT je zlonamjerni softver za udaljeni pristup koji napadaču može dati kontrolu nad kompromitiranim računalom.

Istraživači pronalaze sjevernokorejske tragove u zapisnicima

Istražitelji su također otkrili dokaze koji povezuju aktivnost sa sjevernokorejskim operaterima. Zapisnici su sadržavali naziv proizvođača sustava “Arirang”, brend povezan sa sjevernokorejskim tabletima i pametnim telefonima, uz materijale na korejskom jeziku i jezične obrasce koje su istraživači identificirali kao karakteristične za sjevernokorejsku upotrebu.

Genians Security Center analysis screenshot.
Izvor slike: Genians Security Center

U drugom slučaju, zapisnici su pokazali pitanje na korejskom jeziku o onemogućavanju značajke izvještavanja Microsoft Defendera koje je prevedeno na engleski putem Google Translatea i zatim poslano ChatGPT-u. Istraživači su također pronašli pretraživanja vezana uz virtualnu imovinu, uključujući upit koji je pitao gdje se mogu pronaći korisnici bitcoina.

Izvješće ne ide toliko daleko da bi tvrdilo da je Kimsuky izgradio vlastite AI modele. Istraživači nisu pronašli velike skupove podataka za treniranje ni dokaze o samostalno treniranim modelima. Umjesto toga, opisuju skupinu koja još uči kako integrirati postojeće AI sustave u razvoj zlonamjernog softvera, analizu podataka i šire napadačke operacije.

Ta razlika možda neće još dugo ostati umirujuća. Genians je upozorio da bi kombiniranje RAG-a s ukradenim dokumentima, alata za pretvaranje govora u tekst s presretnutim snimkama i AI agenata s Kimsukyjevim postojećim okruženjem za razvoj zlonamjernog softvera moglo smanjiti količinu ljudskog rada potrebnog nakon proboja. Za branitelje bi se sljedeća bitka sve više mogla svoditi na otkrivanje onoga što zlonamjerni softver radi, umjesto procjenjivanja izgleda li e-mail koji ga je isporučio sumnjivo.

U cijelom kripto ekosustavu, hakiranja i exploitovi sve češće izazivaju sumnje da je AI pomogao napadačima da ih izvedu.

Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.