Grupul de hackeri Kimsuky, afiliat Coreei de Nord, dezvoltă și testează un arsenal tot mai vast de instrumente de inteligență artificială (IA) care, potrivit cercetătorilor, ar putea contribui în viitor la automatizarea atacurilor de phishing, la analiza datelor furate și la perfecționarea dezvoltării programelor malware.
Raport: Kimsuky din Coreea de Nord transformă inteligența artificială într-o armă de hacking în domeniul criptomonedelor

Concluzii cheie
- Kimsuky a testat trei platforme locale de IA, pe măsură ce Coreea de Nord își extinde capacitățile cibernetice.
- Genians afirmă că Kimsuky a utilizat documente de phishing generate de IA încă de la începutul anului 2026.
- Kimsuky nu și-a antrenat propriile modele de IA, dar Genians avertizează că capacitățile sale sunt în continuă evoluție.
Într-o analiză publicată luni, Genians Security Center a declarat că, în urma monitorizării timp de câteva luni a infrastructurii asociate cu Kimsuky, au fost descoperite dovezi privind existența unor modele lingvistice locale de mare anvergură, a unor cadre de dezvoltare a IA, a unor instrumente de recunoaștere a vorbirii și a unor documente generative create de IA. Cercetătorii consideră că grupul operează sub egida Biroului General de Recunoaștere al Coreei de Nord.
Kimsuky își construiește propriul laborator privat de IA
Descoperirile depășesc simplele dovezi conform cărora hackerii cereau ocazional ajutorul unui chatbot. Cercetătorii au descoperit urme ale a trei platforme locale de IA – Ollama, GPT4All și Msty – instalate în infrastructura legată de actorul de amenințare. Modelele locale pot rula direct pe un computer sau server, în loc să trimită conversațiile către un furnizor extern, oferind operatorului un nivel mai ridicat de confidențialitate.
Genians a găsit, de asemenea, dovezi că funcția LocalDocs a GPT4All fusese configurată. Funcția utilizează generarea augmentată prin recuperare (RAG), care permite unui sistem de IA să caute într-o colecție de documente înainte de a răspunde la întrebări. Cercetătorii au avertizat că, pentru hackeri, această capacitate ar putea facilita, în cele din urmă, căutarea și analiza unor volume mari de documente furate. Raportul Genians vine la scurt timp după exploatarea vulnerabilității Coldcard și după intensificarea bătăliei juridice a Bybit împotriva Coreei de Nord.
Grupul pare să exploreze și automatizarea. Anchetatorii au descoperit pachete de dezvoltare IA, inclusiv Microsoft Semantic Kernel, Microsoft Agents AI și LLaMaSharp, alături de componente pentru conectarea programelor la serviciile OpenAI și Azure OpenAI. Cercetătorii au afirmat că această combinație indică dezvoltarea unor instrumente specializate bazate pe IA, mai degrabă decât o simplă experimentare.
IA face ca momealele de phishing ale grupului Kimsuky să fie mai greu de depistat
Este posibil ca o parte din aceste experimentări să influențeze deja atacurile. Începând din 2026, cercetătorii au observat că Kimsuky folosește documente despre care se estimează că au fost create cu ajutorul IA generative ca momeală în campanii de spear phishing care vizează subiecte precum activele virtuale, investițiile financiare și dezvoltarea de jocuri.
Acest lucru este important deoarece documentele bine realizate, generate de IA, pot elimina unele dintre semnalele de avertizare pe care utilizatorii se bazau odată pentru a recunoaște atacurile de phishing. Traducerile stângace, greșelile ortografice și formatarea neglijentă devin indicii mai puțin utile atunci când IA generativă poate produce rapid materiale de afaceri cu aspect profesional.
Atacul de bază rămâne însă familiar. Victimele primesc arhive ZIP care conțin fișiere de comandă rapidă Windows (LNK) rău intenționate, deghizate în documente legitime. Deschiderea unuia dintre acestea poate declanșa comenzi PowerShell ascunse, afișând în același timp un fișier PDF cu aspect autentic, astfel încât victima nu își dă seama că în fundal se desfășoară o activitate rău intenționată.
Kimsuky a folosit în mod abuziv și depozitele Git ca infrastructură de comandă și control. Cercetătorii de la Genians au descoperit încărcături maligne AsyncRAT criptate și deghizate în fișiere imagine cu nume precum „apple.png”, „fox.png” și „wolf.png”. AsyncRAT este un malware de acces la distanță care îi poate oferi atacatorului controlul asupra unui computer compromis.
Cercetătorii găsesc indicii legate de Coreea de Nord în jurnalele de sistem
Anchetatorii au descoperit, de asemenea, dovezi care leagă activitatea de operatori nord-coreeni. Jurnalele conțineau numele producătorului de sisteme „Arirang”, o marcă asociată cu tabletele și smartphone-urile nord-coreene, alături de materiale în limba coreeană și modele lingvistice pe care cercetătorii le-au identificat ca fiind caracteristice utilizării nord-coreene.

Într-un alt caz, jurnalele au arătat o întrebare în limba coreeană despre dezactivarea funcției de raportare a Microsoft Defender, tradusă în engleză prin Google Translate și apoi trimisă către ChatGPT. Cercetătorii au descoperit, de asemenea, căutări legate de active virtuale, inclusiv o interogare care întreba unde pot fi găsiți utilizatorii de bitcoin.
Raportul nu ajunge să afirme că Kimsuky și-a construit propriile modele de IA. Cercetătorii nu au găsit seturi de date de antrenare de mari dimensiuni sau dovezi ale unor modele antrenate independent. În schimb, ei descriu un grup care încă învață cum să integreze sistemele de IA existente în dezvoltarea de malware, analiza datelor și operațiuni de atac mai ample.
Această distincție s-ar putea să nu mai fie liniștitoare pentru mult timp. Genians a avertizat că combinarea RAG cu documente furate, a instrumentelor de transformare a vorbirii în text cu înregistrări interceptate și a agenților de IA cu mediul existent de dezvoltare a malware-ului al Kimsuky ar putea reduce efortul uman necesar după o breșă de securitate. Pentru apărători, următoarea bătălie s-ar putea concentra din ce în ce mai mult pe detectarea acțiunilor malware-ului, mai degrabă decât pe evaluarea dacă e-mailul prin care a fost livrat pare suspect.
În întregul ecosistem al criptomonedelor, atacurile cibernetice și exploatările suscită din ce în ce mai multe suspiciuni că IA i-a ajutat pe atacatori să le ducă la bun sfârșit.
Acest articol a fost tradus din limba engleză cu ajutorul inteligenței artificiale. Versiunea originală în limba engleză este sursa autoritară; traducerile automate pot conține inexactități, în special în terminologia juridică și de reglementare.












