Az Észak-Koreához kapcsolódó Kimsuky nevű hackercsoport egyre bővülő mesterséges intelligencia (AI) eszközparkot épít ki és tesztel, amely a kutatók szerint idővel hozzájárulhat az adathalászat automatizálásához, az ellopott adatok elemzéséhez, valamint a kártevőprogramok fejlesztésének hatékonyabbá tételéhez.
Jelentés: Az észak-koreai Kimsuky a mesterséges intelligenciát kriptovaluta-feltörő fegyverré alakítja

Főbb megállapítások
- A Kimsuky három helyi AI-platformot tesztelt, miközben Észak-Korea kiterjeszti kiberképességeit.
- A Genians szerint a Kimsuky 2026 eleje óta használ AI által generált adathalász dokumentumokat.
- A Kimsuky ugyan nem képezte ki saját AI-modelleit, de a Genians arra figyelmeztet, hogy képességei folyamatosan fejlődnek.
A hétfőn közzétett elemzésében a Genians Security Center kijelentette, hogy a Kimsuky-hoz kapcsolódó infrastruktúra hónapokig tartó nyomon követése során bizonyítékokat tártak fel helyi nagy nyelvi modellekről, AI-fejlesztési keretrendszerekről, beszédfelismerő eszközökről és generatív AI által létrehozott dokumentumokról. A kutatók úgy értékelik, hogy a csoport Észak-Korea Felderítő Főigazgatósága alatt működik.
A Kimsuky saját magán AI-laboratóriumot épít
A megállapítások túlmutatnak azon a bizonyítékon, hogy a hackerek alkalmanként segítséget kértek egy csevegőrobottól. A kutatók három helyi mesterséges intelligencia-platform – az Ollama, a GPT4All és az Msty – nyomaira bukkantak, amelyek a fenyegető szereplőhöz kapcsolódó infrastruktúrába voltak telepítve. A helyi modellek közvetlenül egy számítógépen vagy szerveren futtathatók, ahelyett, hogy a beszélgetéseket egy külső szolgáltatóhoz továbbítanák, így nagyobb adatvédelmet biztosítva az operátor számára.
A Genians arra utaló bizonyítékot is talált, hogy a GPT4All LocalDocs funkcióját konfigurálták. A funkció a visszakereséssel kiegészített generálást (RAG) használja, amely lehetővé teszi egy mesterséges intelligencia rendszer számára, hogy dokumentumgyűjteményt kutasson át, mielőtt kérdésekre válaszolna. A kutatók arra figyelmeztettek, hogy a hackerek számára ez a képesség idővel megkönnyítheti a hatalmas mennyiségű ellopott dokumentum átkutatását és elemzését. A Genians jelentése közvetlenül a Coldcard-sebezhetőség és a Bybit Észak-Korea ellen folytatott, egyre élesebbé váló jogi csatája nyomán jelent meg.
Úgy tűnik, a csoport az automatizálást is vizsgálja. A nyomozók olyan mesterséges intelligencia-fejlesztőcsomagokat találtak, mint a Microsoft Semantic Kernel, a Microsoft Agents AI és az LLaMaSharp, valamint az OpenAI és az Azure OpenAI szolgáltatásokhoz való csatlakozást biztosító komponenseket. A kutatók szerint ez a kombináció inkább speciális, mesterséges intelligenciával működő eszközök fejlesztésére utal, mint alkalmi kísérletezésre.
A mesterséges intelligencia miatt nehezebb felismerni a Kimsuky adathalász-csalijait
Ezek a kísérletek közül néhány máris hatással lehet a támadásokra. 2026 óta a kutatók megfigyelték, hogy a Kimsuky generatív mesterséges intelligenciával létrehozottnak ítélt dokumentumokat használ csalinak olyan célzott adathalász kampányokban, amelyek virtuális eszközöket, pénzügyi befektetéseket és játékfejlesztést céloznak meg.
Ez azért fontos, mert a kifinomult, AI által generált dokumentumok eltüntethetik azokat a figyelmeztető jeleket, amelyekre a felhasználók korábban támaszkodtak az adathalászat felismeréséhez. A kínos fordítások, helyesírási hibák és hanyag formázás kevésbé hasznos nyomokká válnak, amikor a generatív AI gyorsan képes professzionális megjelenésű üzleti anyagokat előállítani.
Az alapul szolgáló támadás azonban továbbra is ismerős marad. Az áldozatok olyan ZIP-tárcsákat kapnak, amelyek legitim dokumentumoknak álcázott, rosszindulatú Windows-parancsikonokat (LNK-fájlokat) tartalmaznak. Egy ilyen fájl megnyitása rejtett PowerShell-parancsokat indíthat el, miközben valódinak tűnő PDF-fájlt jelenít meg, így az áldozat nem veszi észre, hogy a háttérben rosszindulatú tevékenység folyik.
A Kimsuky emellett Git-tárolókat is visszaélt parancs- és vezérlőinfrastruktúraként. A Genians olyan rosszindulatú AsyncRAT-hasznosadatokat talált, amelyeket titkosítottak és képfájlként álcáztak, olyan nevekkel, mint „apple.png”, „fox.png” és „wolf.png”. Az AsyncRAT egy távoli hozzáférést biztosító kártevő, amely lehetővé teszi a támadó számára, hogy irányítsa a megfertőzött gépet.
A kutatók észak-koreai nyomokat találtak a naplófájlokban
A nyomozók olyan bizonyítékokat is feltártak, amelyek az tevékenységet észak-koreai szereplőkhöz kötik. A naplófájlokban szerepelt az „Arirang” rendszergyártó neve – ez egy észak-koreai táblagépekhez és okostelefonokhoz kapcsolódó márka –, valamint koreai nyelvű anyagok és nyelvi minták, amelyeket a kutatók az észak-koreai nyelvhasználatra jellemzőnek azonosítottak.

Egy másik esetben a naplófájlokból kiderült, hogy egy koreai nyelvű kérdést – amely a Microsoft Defender jelentési funkciójának letiltására vonatkozott – a Google Translate segítségével lefordítottak angolra, majd elküldték a ChatGPT-nek. A kutatók emellett virtuális eszközökkel kapcsolatos kereséseket is találtak, köztük egy olyan lekérdezést, amelyben azt kérdezték, hol találhatók a bitcoin-felhasználók.
A jelentés nem állítja egyértelműen, hogy a Kimsuky saját AI-modelleket épített volna ki. A kutatók nem találtak nagy méretű edzésadatkészleteket, sem olyan bizonyítékokat, amelyek önállóan betanított modellekre utalnának. Ehelyett egy olyan csoportról számolnak be, amely még mindig azt tanulja, hogyan integrálhatja a meglévő AI-rendszereket a rosszindulatú szoftverek fejlesztésébe, az adatelemzésbe és a tágabb értelemben vett támadási műveletekbe.
Ez a megkülönböztetés azonban nem biztos, hogy sokáig megnyugtató marad. A Genians arra figyelmeztetett, hogy a RAG és az ellopott dokumentumok, a beszéd-szöveggé alakító eszközök és a lehallgatott felvételek, valamint a mesterséges intelligencia-ügynökök és a Kimsuky meglévő rosszindulatú program-fejlesztési környezetének kombinálása csökkentheti a biztonsági incidens után szükséges emberi munkát. A védelem szempontjából a következő csata egyre inkább arra fog összpontosulni, hogy felismerjék, mit csinál a rosszindulatú szoftver, ahelyett, hogy azt ítélnék meg, hogy a kiszállító e-mail gyanúsnak tűnik-e.
A kriptovaluta-ökoszisztéma egészében a hackelések és a biztonsági rések kihasználása egyre inkább felveti a gyanút, hogy a támadók mesterséges intelligencia segítségével hajtották végre őket.
Ezt a cikket mesterséges intelligencia segítségével fordították le angolról. Az eredeti angol nyelvű változat a hiteles forrás; az automatikus fordítások pontatlanságokat tartalmazhatnak, különösen a jogi és szabályozási terminológiában.












