Obsługiwane przez
Security

Raport: Północnokoreańska firma Kimsuky wykorzystuje sztuczną inteligencję jako narzędzie do ataków hakerskich na kryptowaluty

Powiązana z Koreą Północną grupa hakerska Kimsuky tworzy i testuje coraz większy arsenał narzędzi opartych na sztucznej inteligencji (AI), które – zdaniem badaczy – mogą w przyszłości pomóc w automatyzacji ataków phishingowych, analizie skradzionych danych oraz udoskonaleniu tworzenia złośliwego oprogramowania.

NAPISAŁ
UDOSTĘPNIJ
Raport: Północnokoreańska firma Kimsuky wykorzystuje sztuczną inteligencję jako narzędzie do ataków hakerskich na kryptowaluty

Najważniejsze wnioski

  • Kimsuky przetestowała 3 lokalne platformy AI w związku z rozbudową potencjału cybernetycznego Korei Północnej.
  • Firma Genians twierdzi, że Kimsuky wykorzystuje dokumenty phishingowe generowane przez AI od początku 2026 roku.
  • Kimsuky nie wyszkoliła własnych modeli AI, ale firma Genians ostrzega, że jej możliwości stale się zwiększają.

W opublikowanej w poniedziałek analizie Centrum Bezpieczeństwa Genians stwierdziło, że wielomiesięczne śledzenie infrastruktury powiązanej z Kimsuky ujawniło dowody na istnienie lokalnych dużych modeli językowych, frameworków do tworzenia sztucznej inteligencji, narzędzi do rozpoznawania mowy oraz dokumentów generowanych przez sztuczną inteligencję. Badacze oceniają, że grupa ta działa pod nadzorem Północnokoreańskiego Biura Wywiadu Ogólnego.

Kimsuky tworzy własne prywatne laboratorium sztucznej inteligencji

Odkrycia wykraczają poza dowody na to, że hakerzy od czasu do czasu zwracali się o pomoc do chatbota. Badacze odkryli ślady trzech lokalnych platform AI – Ollama, GPT4All i Msty – zainstalowanych w infrastrukturze powiązanej z tym podmiotem stanowiącym zagrożenie. Modele lokalne mogą działać bezpośrednio na komputerze lub serwerze zamiast wysyłać rozmowy do zewnętrznego dostawcy, co zapewnia operatorowi większą prywatność.

Firma Genians znalazła również dowody na to, że skonfigurowano funkcję LocalDocs platformy GPT4All. Funkcja ta wykorzystuje technologię generowania wspomaganego wyszukiwaniem (RAG), która pozwala systemowi AI przeszukiwać zbiór dokumentów przed udzieleniem odpowiedzi na pytania. Badacze ostrzegli, że dla hakerów ta funkcja może w przyszłości ułatwić przeszukiwanie i analizę ogromnych zbiorów skradzionych dokumentów. Raport firmy Genians pojawił się tuż po ujawnieniu luki w zabezpieczeniach Coldcard oraz eskalacji sporu prawnego między platformą Bybit a Koreą Północną.

Wydaje się, że grupa ta bada również możliwości automatyzacji. Badacze znaleźli pakiety do tworzenia sztucznej inteligencji, w tym Microsoft Semantic Kernel, Microsoft Agents AI i LLaMaSharp, a także komponenty służące do łączenia programów z usługami OpenAI i Azure OpenAI. Badacze stwierdzili, że takie połączenie wskazuje raczej na tworzenie wyspecjalizowanych narzędzi opartych na sztucznej inteligencji niż na zwykłe eksperymenty.

Sztuczna inteligencja utrudnia wykrycie przynęt phishingowych grupy Kimsuky

Niektóre z tych eksperymentów mogą już wpływać na przebieg ataków. Od 2026 roku badacze obserwują, jak grupa Kimsuky wykorzystuje dokumenty, które według ocen zostały stworzone za pomocą generatywnej sztucznej inteligencji, jako przynęty w kampaniach typu spear phishing skierowanych przeciwko podmiotom zajmującym się między innymi aktywami wirtualnymi, inwestycjami finansowymi i tworzeniem gier.

Ma to znaczenie, ponieważ dopracowane dokumenty wygenerowane przez sztuczną inteligencję mogą pozbawić użytkowników niektórych sygnałów ostrzegawczych, na których kiedyś polegali, rozpoznając phishing. Niezręczne tłumaczenia, błędy ortograficzne i niechlujne formatowanie stają się mniej przydatnymi wskazówkami, gdy generatywna sztuczna inteligencja może szybko tworzyć profesjonalnie wyglądające materiały biznesowe.

Sama metoda ataku pozostaje jednak znana. Ofiary otrzymują archiwa ZIP zawierające złośliwe skróty systemu Windows (pliki LNK) zamaskowane jako legalne dokumenty. Otwarcie jednego z nich może uruchomić ukryte polecenia PowerShell, wyświetlając jednocześnie autentycznie wyglądający plik PDF, przez co ofiara nie zdaje sobie sprawy, że w tle toczy się złośliwa aktywność.

Grupa Kimsuky nadużywała również repozytoriów Git jako infrastruktury dowodzenia i kontroli. Firma Genians wykryła złośliwe ładunki AsyncRAT zaszyfrowane i zamaskowane jako pliki graficzne o nazwach takich jak „apple.png”, „fox.png” i „wolf.png”. AsyncRAT to złośliwe oprogramowanie umożliwiające zdalny dostęp, które pozwala atakującemu przejąć kontrolę nad zainfekowanym komputerem.

Badacze odkryli w logach ślady wskazujące na Koreę Północną

Śledczy odkryli również dowody łączące tę aktywność z operatorami z Korei Północnej. Logi zawierały nazwę producenta systemu „Arirang” – markę kojarzoną z północnokoreańskimi tabletami i smartfonami – a także materiały w języku koreańskim oraz wzorce językowe, które badacze zidentyfikowali jako charakterystyczne dla użytkowników z Korei Północnej.

Genians Security Center analysis screenshot.
Źródło zdjęcia: Genians Security Center

W innym przypadku logi wykazały, że pytanie w języku koreańskim dotyczące wyłączenia funkcji raportowania programu Microsoft Defender zostało przetłumaczone na język angielski za pomocą Tłumacza Google, a następnie przesłane do ChatGPT. Badacze znaleźli również wyszukiwania związane z aktywami wirtualnymi, w tym zapytanie o to, gdzie można znaleźć użytkowników bitcoina.

W raporcie nie stwierdzono jednak, że grupa Kimsuky stworzyła własne modele sztucznej inteligencji. Badacze nie znaleźli żadnych dużych zbiorów danych szkoleniowych ani dowodów na istnienie niezależnie wytrenowanych modeli. Zamiast tego opisują grupę, która wciąż uczy się, jak zintegrować istniejące systemy sztucznej inteligencji z tworzeniem złośliwego oprogramowania, analizą danych i szerszymi operacjami atakowymi.

To rozróżnienie może nie pozostawać uspokajające na długo. Firma Genians ostrzegła, że połączenie technologii RAG ze skradzionymi dokumentami, narzędzi zamiany mowy na tekst z przechwyconymi nagraniami oraz agentów AI z istniejącym środowiskiem tworzenia złośliwego oprogramowania Kimsuky może ograniczyć nakład pracy ludzkiej wymagany po włamaniu. Dla osób zajmujących się ochroną cyberbezpieczeństwa kolejna bitwa może w coraz większym stopniu skupiać się na wykrywaniu tego, co robi złośliwe oprogramowanie, a nie na ocenie, czy wiadomość e-mail, która je dostarczyła, wygląda podejrzanie.

W całym ekosystemie kryptowalut ataki hakerskie i exploity coraz częściej budzą podejrzenia, że sztuczna inteligencja pomogła atakującym w ich przeprowadzeniu.

Ten artykuł został przetłumaczony z języka angielskiego przy użyciu sztucznej inteligencji. Oryginalna wersja angielska jest źródłem autorytatywnym; tłumaczenia automatyczne mogą zawierać nieścisłości, zwłaszcza w terminologii prawnej i regulacyjnej.