Kumpulan penggodam Kimsuky yang dikaitkan dengan Korea Utara sedang membina dan menguji senjata alat kecerdasan buatan (AI) yang semakin berkembang, yang menurut penyelidik akhirnya boleh membantu mengautomasikan pancingan data (phishing), menganalisis data yang dicuri dan memperhalusi pembangunan perisian hasad.
Laporan: Kimsuky Korea Utara Menjadikan AI Sebagai Senjata Penggodaman Kripto

Intipati Utama
- Kimsuky menguji 3 platform AI tempatan ketika Korea Utara memperluas keupayaan sibernya.
- Genians berkata Kimsuky telah menggunakan dokumen pancingan data yang dijana AI sejak awal 2026.
- Kimsuky belum melatih model AI sendiri, tetapi Genians memberi amaran keupayaannya semakin maju.
Dalam satu analisis yang diterbitkan pada hari Isnin, Pusat Keselamatan Genians menyatakan bahawa hasil penjejakan berbulan-bulan terhadap infrastruktur yang dikaitkan dengan Kimsuky telah menemui bukti model bahasa besar tempatan, rangka kerja pembangunan AI, alat pengecaman pertuturan dan dokumen yang dicipta oleh AI generatif. Penyelidik menilai kumpulan itu beroperasi di bawah Biro Peninjauan Am Korea Utara.
Kimsuky Membina Makmal AI Persendirian Sendiri
Dapatan ini melangkaui bukti bahawa penggodam sesekali meminta bantuan chatbot. Penyelidik menemui kesan tiga platform AI tempatan, Ollama, GPT4All dan Msty, yang dipasang dalam infrastruktur yang dikaitkan dengan pelaku ancaman tersebut. Model tempatan boleh berjalan terus pada komputer atau pelayan tanpa menghantar perbualan kepada penyedia luar, memberikan pengendali lebih privasi.
Genians juga menemui bukti bahawa ciri LocalDocs GPT4All telah dikonfigurasi. Ciri ini menggunakan penjanaan diperkaya carian, atau RAG, yang membolehkan sistem AI mencari dalam koleksi dokumen sebelum menjawab soalan. Bagi penggodam, penyelidik memberi amaran, keupayaan itu akhirnya boleh memudahkan timbunan besar dokumen yang dicuri untuk dicari dan dianalisis. Laporan Genians hadir susulan eksploit Coldcard dan pertikaian undang-undang Bybit yang semakin memuncak terhadap Korea Utara.
Kumpulan itu juga kelihatan meneroka automasi. Penyiasat menemui pakej pembangunan AI termasuk Microsoft Semantic Kernel, Microsoft Agents AI dan LLaMaSharp, bersama komponen untuk menghubungkan program dengan perkhidmatan OpenAI dan Azure OpenAI. Penyelidik berkata gabungan itu menunjukkan pembangunan alat khusus berkuasa AI, bukannya eksperimen santai.
AI Menjadikan Umpan Phishing Kimsuky Lebih Sukar Dikesan
Sebahagian eksperimen itu mungkin sudah mempengaruhi serangan. Sejak 2026, penyelidik telah memerhatikan Kimsuky menggunakan dokumen yang dinilai telah dicipta dengan AI generatif sebagai umpan dalam kempen spear phishing yang menyasarkan topik termasuk aset maya, pelaburan kewangan dan pembangunan permainan.
Ini penting kerana dokumen yang dijana AI dan kelihatan kemas boleh menghapuskan sebahagian tanda amaran yang dahulu digunakan pengguna untuk mengenal pasti phishing. Terjemahan yang janggal, kesilapan ejaan dan pemformatan yang cuai menjadi petunjuk yang kurang berguna apabila AI generatif boleh menghasilkan bahan perniagaan yang tampak profesional dengan cepat.
Namun, serangan asasnya masih biasa. Mangsa menerima arkib ZIP yang mengandungi fail pintasan Windows berbahaya, atau LNK, yang menyamar sebagai dokumen sah. Membuka satu daripadanya boleh mencetuskan arahan PowerShell tersembunyi sambil memaparkan PDF yang kelihatan sebenar, menyebabkan mangsa tidak menyedari aktiviti berniat jahat sedang berjalan di latar belakang.
Kimsuky juga telah menyalahgunakan repositori Git sebagai infrastruktur arahan-dan-kawalan. Genians menemui muatan AsyncRAT berniat jahat yang disulitkan dan disamarkan sebagai fail imej dengan nama seperti “apple.png,” “fox.png” dan “wolf.png.” AsyncRAT ialah perisian hasad akses jauh yang boleh memberikan penyerang kawalan ke atas mesin yang terkompromi.
Penyelidik Menemui Petunjuk Korea Utara dalam Log
Penyiasat juga menemui bukti yang mengaitkan aktiviti itu dengan pengendali Korea Utara. Log mengandungi nama pengeluar sistem “Arirang,” jenama yang dikaitkan dengan tablet dan telefon pintar Korea Utara, bersama bahan berbahasa Korea dan corak linguistik yang dikenal pasti penyelidik sebagai ciri penggunaan Korea Utara.

Dalam kes lain, log menunjukkan soalan berbahasa Korea tentang melumpuhkan ciri pelaporan Microsoft Defender diterjemahkan ke bahasa Inggeris melalui Google Translate dan kemudian dihantar kepada ChatGPT. Penyelidik juga menemui carian berkaitan aset maya, termasuk pertanyaan yang bertanya di mana pengguna bitcoin boleh ditemui.
Laporan itu tidak sampai menyatakan Kimsuky telah membina model AI sendiri. Penyelidik tidak menemui set data latihan yang besar atau bukti model yang dilatih secara bebas. Sebaliknya, mereka menggambarkan kumpulan yang masih belajar cara mengintegrasikan sistem AI sedia ada ke dalam pembangunan perisian hasad, analisis data dan operasi serangan yang lebih luas.
Perbezaan itu mungkin tidak akan kekal meyakinkan untuk lama. Genians memberi amaran bahawa menggabungkan RAG dengan dokumen yang dicuri, alat pertuturan-ke-teks dengan rakaman yang dipintas, dan ejen AI dengan persekitaran pembangunan perisian hasad Kimsuky yang sedia ada boleh mengurangkan kerja manusia yang diperlukan selepas pelanggaran. Bagi pihak pertahanan, pertempuran seterusnya mungkin semakin tertumpu pada mengesan apa yang dilakukan perisian hasad, bukannya menilai sama ada e-mel yang menyampaikannya kelihatan mencurigakan.
Di seluruh ekosistem kripto, penggodaman dan eksploit semakin menimbulkan syak bahawa AI membantu penyerang melaksanakannya.
Artikel ini telah diterjemahkan daripada bahasa Inggeris menggunakan AI. Versi asal dalam bahasa Inggeris ialah sumber yang berwibawa; terjemahan automatik mungkin mengandungi ketidaktepatan, terutamanya dalam terminologi undang-undang dan kawal selia.












