De aan Noord-Korea gelieerde hackersgroep Kimsuky bouwt en test een steeds groter wordend arsenaal aan kunstmatige intelligentie (AI)-tools die volgens onderzoekers op termijn zouden kunnen bijdragen aan het automatiseren van phishing, het analyseren van gestolen gegevens en het verfijnen van de ontwikkeling van malware.
Verslag: Het Noord-Koreaanse Kimsuky zet AI in als wapen voor crypto-hacking

Belangrijkste conclusies
- Kimsuky heeft drie lokale AI-platforms getest terwijl Noord-Korea zijn cybercapaciteiten uitbreidt.
- Genians stelt dat Kimsuky sinds begin 2026 door AI gegenereerde phishing-documenten heeft gebruikt.
- Kimsuky heeft geen eigen AI-modellen getraind, maar Genians waarschuwt dat de capaciteiten van de groep zich verder ontwikkelen.
In een analyse die maandag werd gepubliceerd, verklaarde het Genians Security Center dat maandenlang onderzoek naar infrastructuur die verband houdt met Kimsuky bewijs aan het licht heeft gebracht van lokale grote taalmodellen, AI-ontwikkelingsframeworks, spraakherkenningstools en door generatieve AI gecreëerde documenten. Onderzoekers schatten in dat de groep opereert onder het Reconnaissance General Bureau van Noord-Korea.
Kimsuky bouwt zijn eigen privé-AI-lab
De bevindingen gaan verder dan alleen bewijs dat hackers af en toe een chatbot om hulp vroegen. Onderzoekers ontdekten sporen van drie lokale AI-platforms – Ollama, GPT4All en Msty – die waren geïnstalleerd in infrastructuur die verband houdt met de cybercrimineel. Lokale modellen kunnen rechtstreeks op een computer of server draaien in plaats van gesprekken naar een externe aanbieder te sturen, wat een operator meer privacy biedt.
Genians vond ook bewijs dat de LocalDocs-functie van GPT4All was geconfigureerd. Deze functie maakt gebruik van ‘retrieval-augmented generation’ (RAG), waarmee een AI-systeem een verzameling documenten kan doorzoeken alvorens vragen te beantwoorden. Onderzoekers waarschuwden dat deze mogelijkheid het voor hackers op termijn gemakkelijker zou kunnen maken om grote hoeveelheden gestolen documenten te doorzoeken en te analyseren. Het rapport van Genians volgt kort op de Coldcard-exploit en de escalerende juridische strijd van Bybit tegen Noord-Korea.
De groep lijkt zich ook te verdiepen in automatisering. Onderzoekers vonden AI-ontwikkelingspakketten, waaronder Microsoft Semantic Kernel, Microsoft Agents AI en LLaMaSharp, naast componenten om programma’s te koppelen aan OpenAI- en Azure OpenAI-diensten. Onderzoekers zeiden dat deze combinatie wijst op de ontwikkeling van gespecialiseerde, door AI aangedreven tools in plaats van losse experimenten.
AI maakt de phishing-lokmiddelen van Kimsuky moeilijker te herkennen
Een deel van dat experimenteren heeft mogelijk al invloed op de aanvallen. Sinds 2026 hebben onderzoekers waargenomen dat Kimsuky documenten gebruikt die naar schatting met generatieve AI zijn gemaakt, als lokaas in spear-phishingcampagnes gericht op onderwerpen als virtuele activa, financiële investeringen en game-ontwikkeling.
Dat is van belang omdat gepolijste, door AI gegenereerde documenten enkele van de waarschuwingssignalen kunnen wegnemen waarop gebruikers vroeger vertrouwden om phishing te herkennen. Onhandige vertalingen, spelfouten en slordige opmaak worden minder bruikbare aanwijzingen wanneer generatieve AI snel professioneel ogend zakelijk materiaal kan produceren.
De onderliggende aanval blijft echter vertrouwd. Slachtoffers ontvangen ZIP-archieven met kwaadaardige Windows-snelkoppelingen (LNK-bestanden) die zijn vermomd als legitieme documenten. Het openen van zo’n bestand kan verborgen PowerShell-opdrachten activeren terwijl er een echt ogende PDF wordt weergegeven, waardoor het slachtoffer niet doorheeft dat er op de achtergrond kwaadaardige activiteiten plaatsvinden.
Kimsuky heeft ook Git-repositories misbruikt als command-and-control-infrastructuur. Genians ontdekte kwaadaardige AsyncRAT-payloads die versleuteld en vermomd waren als afbeeldingsbestanden met namen als „apple.png”, „fox.png” en „wolf.png”. AsyncRAT is malware voor toegang op afstand waarmee een aanvaller controle kan krijgen over een gecompromitteerde machine.
Onderzoekers vinden Noord-Koreaanse aanwijzingen in de logbestanden
Onderzoekers hebben ook bewijs ontdekt dat de activiteit in verband brengt met Noord-Koreaanse operators. Logbestanden bevatten de naam van de systeemfabrikant „Arirang“, een merk dat wordt geassocieerd met Noord-Koreaanse tablets en smartphones, samen met materiaal in het Koreaans en taalkundige patronen die onderzoekers hebben geïdentificeerd als kenmerkend voor Noord-Koreaans taalgebruik.

In een ander geval bleek uit de logbestanden dat een vraag in het Koreaans over het uitschakelen van de rapportagefunctie van Microsoft Defender via Google Translate naar het Engels was vertaald en vervolgens aan ChatGPT was voorgelegd. Onderzoekers vonden ook zoekopdrachten met betrekking tot virtuele activa, waaronder een vraag waar gebruikers van bitcoin te vinden zouden zijn.
Het rapport gaat niet zo ver om te stellen dat Kimsuky eigen AI-modellen heeft ontwikkeld. Onderzoekers vonden geen grote trainingsdatasets of bewijs van zelfstandig getrainde modellen. In plaats daarvan beschrijven ze een groep die nog aan het leren is hoe bestaande AI-systemen kunnen worden geïntegreerd in de ontwikkeling van malware, gegevensanalyse en bredere aanvalsoperaties.
Dat onderscheid zal wellicht niet lang geruststellend blijven. Genians waarschuwde dat het combineren van RAG met gestolen documenten, spraak-naar-tekst-tools met onderschepte opnames en AI-agenten met de bestaande malware-ontwikkelomgeving van Kimsuky het menselijke werk dat na een inbreuk nodig is, zou kunnen verminderen. Voor verdedigers zal de volgende strijd zich wellicht steeds meer richten op het detecteren van wat malware doet, in plaats van te beoordelen of de e-mail waarmee deze werd verspreid er verdacht uitziet.
In het hele crypto-ecosysteem wekken hacks en exploits steeds vaker het vermoeden dat AI de aanvallers heeft geholpen deze uit te voeren.
Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.












