Den Nord-Korea-knyttede hackergruppen Kimsuky bygger og tester et stadig voksende arsenal av verktøy basert på kunstig intelligens (KI) som forskere sier på sikt kan bidra til å automatisere phishing, analysere stjålne data og skjerpe utviklingen av skadevare.
Rapport: Nord-Koreas Kimsuky gjør KI til et våpen for kryptohacking

Viktige punkter
- Kimsuky testet 3 lokale KI-plattformer mens Nord-Korea utvider sine cyberkapabiliteter.
- Genians sier Kimsuky har brukt KI-genererte phishing-dokumenter siden starten av 2026.
- Kimsuky har ikke trent sine egne KI-modeller, men Genians advarer om at kapasitetene deres er i utvikling.
I en analyse publisert mandag uttalte Genians Security Center at flere måneders sporing av infrastruktur knyttet til Kimsuky avdekket bevis på lokale store språkmodeller, KI-utviklingsrammeverk, talegjenkjenningsverktøy og dokumenter laget med generativ KI. Forskerne vurderer at gruppen opererer under Nord-Koreas Reconnaissance General Bureau.
Kimsuky bygger sitt eget private KI-laboratorium
Funnene går lenger enn bevis på at hackere av og til ba en chatbot om hjelp. Forskerne fant spor av tre lokale KI-plattformer, Ollama, GPT4All og Msty, installert i infrastruktur knyttet til trusselaktøren. Lokale modeller kan kjøres direkte på en datamaskin eller server i stedet for å sende samtaler til en ekstern leverandør, noe som gir operatøren bedre personvern.
Genians fant også bevis på at GPT4Alls LocalDocs-funksjon var konfigurert. Funksjonen bruker retrieval-augmented generation, eller RAG, som lar et KI-system søke i en samling dokumenter før det svarer på spørsmål. For hackere, advarte forskerne, kan den kapasiteten etter hvert gjøre store mengder stjålne dokumenter enklere å søke i og analysere. Genians’ rapport kommer i kjølvannet av Coldcard-utnyttelsen og Bybits eskalerende juridiske kamp mot Nord-Korea.
Gruppen ser også ut til å utforske automatisering. Etterforskere fant KI-utviklingspakker, inkludert Microsoft Semantic Kernel, Microsoft Agents AI og LLaMaSharp, sammen med komponenter for å koble programmer til OpenAI- og Azure OpenAI-tjenester. Forskerne sa at kombinasjonen peker mot utvikling av spesialiserte KI-drevne verktøy snarere enn tilfeldig eksperimentering.
KI gjør Kimsukys phishing-lokkebete vanskeligere å oppdage
Noe av den eksperimenteringen kan allerede påvirke angrep. Siden 2026 har forskere observert at Kimsuky bruker dokumenter som vurderes å være laget med generativ KI som lokkedokumenter i spear phishing-kampanjer rettet mot temaer som virtuelle eiendeler, finansielle investeringer og spillutvikling.
Det betyr noe fordi polerte KI-genererte dokumenter kan fjerne noen av varselsignalene brukere tidligere lente seg på for å gjenkjenne phishing. Klønete oversettelser, stavefeil og slurvete formatering blir mindre nyttige ledetråder når generativ KI raskt kan produsere profesjonelt utseende forretningsmateriale.
Det underliggende angrepet er imidlertid fortsatt velkjent. Ofre mottar ZIP-arkiver som inneholder ondsinnede Windows-snarvei-filer, eller LNK-filer, kamuflert som legitime dokumenter. Åpning av en slik kan utløse skjulte PowerShell-kommandoer samtidig som en ekte-lignende PDF vises, slik at offeret ikke er klar over at ondsinnet aktivitet kjører i bakgrunnen.
Kimsuky har også misbrukt Git-repositorier som kommando-og-kontroll-infrastruktur. Genians fant ondsinnede AsyncRAT-nyttelaster kryptert og kamuflert som bildefiler med navn som «apple.png», «fox.png» og «wolf.png». AsyncRAT er skadevare for fjernaksess som kan gi en angriper kontroll over en kompromittert maskin.
Forskere finner nordkoreanske spor i loggene
Etterforskere avdekket også bevis som knytter aktiviteten til nordkoreanske operatører. Logger inneholdt systemprodusentnavnet «Arirang», et merke assosiert med nordkoreanske nettbrett og smarttelefoner, sammen med koreanskspråklig materiale og språklige mønstre som forskerne identifiserte som karakteristiske for nordkoreansk bruk.

I et annet tilfelle viste logger at et koreanskspråklig spørsmål om å deaktivere Microsoft Defenders rapporteringsfunksjon ble oversatt til engelsk via Google Translate og deretter sendt inn til ChatGPT. Forskerne fant også søk relatert til virtuelle eiendeler, inkludert en forespørsel som spurte hvor brukere av bitcoin kunne finnes.
Rapporten stopper kort av å si at Kimsuky har bygget sine egne KI-modeller. Forskerne fant ingen store treningsdatasett eller bevis på uavhengig trente modeller. I stedet beskriver de en gruppe som fortsatt lærer hvordan den skal integrere eksisterende KI-systemer i skadevareutvikling, dataanalyse og bredere angrepsoperasjoner.
Det skillet kan imidlertid fort slutte å være betryggende. Genians advarte om at kombinasjonen av RAG med stjålne dokumenter, tale-til-tekst-verktøy med avskjærte opptak og KI-agenter med Kimsukys eksisterende miljø for skadevareutvikling kan redusere det menneskelige arbeidet som kreves etter et innbrudd. For forsvarere kan den neste kampen i økende grad handle om å oppdage hva skadevaren gjør, snarere enn å vurdere om e-posten som leverte den ser mistenkelig ut.
På tvers av kryptoøkosystemet vekker hacks og utnyttelser i økende grad mistanke om at KI hjalp angripere med å gjennomføre dem.
Denne artikkelen er oversatt fra engelsk ved hjelp av kunstig intelligens. Den originale engelske versjonen er den autoritative kilden; automatiske oversettelser kan inneholde unøyaktigheter, særlig i juridisk og regulatorisk terminologi.












