提供
Security

報道:北朝鮮の「キム・スクイ」がAIを仮想通貨ハッキングの武器に変えた

北朝鮮と関連があるとされるハッカー集団「Kimsuky」は、人工知能(AI)ツールのラインナップを拡充し、その構築とテストを進めています。研究者らによると、これらのツールは将来的には、フィッシング攻撃の自動化、盗まれたデータの分析、およびマルウェア開発の高度化に寄与する可能性があるということです。

共有
報道:北朝鮮の「キム・スクイ」がAIを仮想通貨ハッキングの武器に変えた

主なポイント:

  • 北朝鮮がサイバー能力を拡大する中、Kimsukyは3つのローカルAIプラットフォームをテストしました。
  • Genians社によると、Kimsukyは2026年初頭からAI生成のフィッシング文書を使用しているという。
  • Kimsukyは独自のAIモデルを学習させてはいないが、Genians社はその能力が向上しつつあると警告している。

月曜日に発表された分析報告で、Genians Security Centerは、Kimsukyに関連するインフラを数カ月にわたり追跡した結果、国内の大規模言語モデル、AI開発フレームワーク、音声認識ツール、および生成AIによって作成された文書の痕跡を確認したと述べました。研究者らは、同グループが北朝鮮の偵察総局の指揮下で活動していると評価しています。

Kimsuky、独自のプライベートAIラボを構築

この調査結果は、ハッカーが時折チャットボットに助けを求めていたという証拠にとどまりません。 研究者らは、この脅威アクターに関連するインフラに「Ollama」「GPT4All」「Msty」という3つのローカルAIプラットフォームがインストールされている痕跡を発見しました。ローカルモデルは会話を外部プロバイダーに送信する代わりにコンピュータやサーバー上で直接実行できるため、オペレーターはより高いプライバシーを確保できます。

Geniansはまた、GPT4Allの「LocalDocs」機能が設定されていたという証拠も発見した。この機能は「検索拡張生成(RAG)」を利用しており、AIシステムが質問に答える前に文書コレクションを検索できるようにする。 研究者らは、この機能によってハッカーが将来的に盗み出した大量の文書を容易に検索・分析できるようになる可能性があると警告しています。Geniansの報告書は、ColdcardのエクスプロイトやBybitと北朝鮮との間で激化している法廷闘争に続いて発表されました。

同グループは自動化の検討も進めているようです。調査チームは、Microsoft Semantic Kernel、Microsoft Agents AI、LLaMaSharpといったAI開発パッケージに加え、プログラムをOpenAIおよびAzure OpenAIサービスに接続するためのコンポーネントを発見しました。研究者らは、この組み合わせは単なる実験ではなく、AIを活用した専用ツールの開発を示唆していると述べました。

AIにより、Kimsukyのフィッシングの餌が発見しづらくなっている

こうした実験の一部はすでに攻撃に影響を与えている可能性があります。2026年以降、研究者らはKimsukyが仮想資産、金融投資、ゲーム開発などを標的としたスピアフィッシングキャンペーンにおいて、生成AIで作成されたと評価される文書をおとりとして使用しているのを確認しています。

これは重要な問題です。なぜなら、AIによって生成された洗練された文書は、ユーザーがかつてフィッシングを認識するために頼りにしていた警告サインの一部を覆い隠してしまう可能性があるからです。生成AIがプロ並みのビジネス資料を迅速に作成できるようになると、不自然な翻訳、スペルミス、ずさんな書式設定といった手がかりの有用性は低下してしまいます。 しかし、その根底にある攻撃の手口自体は依然としておなじみのものです。 被害者は正当な文書を装った悪意のあるWindowsショートカット(LNK)ファイルを含むZIPアーカイブを受け取ります。これを開くと、本物そっくりのPDFが表示される一方で、隠されたPowerShellコマンドが実行され、被害者はバックグラウンドで悪意のある活動が行われていることに気づかないままになります。Kimsukyはまた、Gitリポジトリをコマンド&コントロール(C&C)インフラとして悪用しています。 Geniansは、「apple.png」「fox.png」「wolf.png」といった画像ファイル名で暗号化されたAsyncRATペイロードを確認しました。AsyncRATは、攻撃者が侵害したマシンを遠隔操作できるようにするリモートアクセス型マルウェアです。

研究者がログから北朝鮮の手がかりを発見

調査チームは、この活動を北朝鮮のオペレーターと結びつける証拠も発見した。ログには、北朝鮮製のタブレットやスマートフォンに関連するブランド名であるシステムメーカー名「Arirang」が含まれており、さらに、研究者が北朝鮮特有の用法と特定した韓国語の資料や言語的パターンも確認された。

Genians Security Center analysis screenshot.
画像出典:Genians Security Center

別の事例では、ログには Microsoft Defender の報告機能を無効にする方法に関する韓国語の質問が Google 翻訳を通じて英語に翻訳され、ChatGPT に送信されたことが示されていました。また、研究者らはビットコインのユーザーがどこにいるかという問い合わせを含む仮想資産に関連する検索履歴も発見しました。

同レポートは、Kimsukyが独自のAIモデルを構築したとは断定していません。研究者らは、大規模なトレーニングデータセットや、独自にトレーニングされたモデルの証拠を発見できませんでした。その代わりに、同グループは、既存のAIシステムをマルウェア開発、データ分析、およびより広範な攻撃作戦に統合する方法をまだ学習中であると説明しています。

しかし、その違いがいつまで安心材料であり続けるかは定かではありません。Genians社は、RAGと盗まれた文書、音声認識ツールと傍受された録音、AIエージェントとKimsukyの既存のマルウェア開発環境を組み合わせることで、侵害後の人的作業が削減される可能性があると警告しています。 防御側にとっては、マルウェアを配信したメールが不審に見えるかどうかを判断することよりも、マルウェアが何を行うかを検知することにますます焦点が移っていくかもしれません。暗号資産エコシステム全体において、ハッキングやエクスプロイトの背後にはAIが攻撃者を支援したのではないかという疑念がますます強まっています。

この記事はAIを使用して英語から翻訳されました。英語の原文が正式な情報源であり、自動翻訳には、特に法律および規制に関する用語において不正確な部分が含まれる場合があります。