Hackerska skupina Kimsuky, povezana s Severno Korejo, razvija in preizkuša vse večji arzenal orodij umetne inteligence (AI), ki bi po mnenju raziskovalcev sčasoma lahko pripomogla k avtomatizaciji phishinga, analizi ukradenih podatkov in izpopolnjevanju razvoja zlonamerne programske opreme.
Poročilo: Severnokorejsko podjetje Kimsuky spreminja umetno inteligenco v orožje za hekanje kriptovalut

Ključne ugotovitve
- Kimsuky je preizkusila tri lokalne platforme AI, medtem ko Severna Koreja širi svoje kibernetske zmogljivosti.
- Podjetje Genians navaja, da Kimsuky že od začetka leta 2026 uporablja dokumente za phishing, ki jih ustvari umetna inteligenca.
- Kimsuky sicer ni usposobil lastnih modelov AI, vendar Genians opozarja, da se njegove zmogljivosti izboljšujejo.
V analizi, objavljeni v ponedeljek, je Genians Security Center navedel, da je večmesečno spremljanje infrastrukture, povezane s skupino Kimsuky, razkrilo dokaze o lokalnih velikih jezikovnih modelih, okvirih za razvoj AI, orodjih za prepoznavanje govora in dokumentih, ustvarjenih z generativno AI. Raziskovalci ocenjujejo, da skupina deluje pod okriljem severnokorejskega Urada za splošno obveščanje.
Kimsuky gradi svoj zasebni laboratorij za umetno inteligenco
Ugotovitve presegajo dokaze, da so hekerji občasno prosili klepetalnega robota za pomoč. Raziskovalci so odkrili sledi treh lokalnih platform umetne inteligence – Ollama, GPT4All in Msty –, nameščenih v infrastrukturi, povezani z akterjem grožnje. Lokalni modeli lahko delujejo neposredno na računalniku ali strežniku, namesto da bi pogovore pošiljali zunanjemu ponudniku, kar operaterju zagotavlja večjo zasebnost.
Podjetje Genians je našlo tudi dokaze, da je bila konfigurirana funkcija LocalDocs platforme GPT4All. Ta funkcija uporablja tehnologijo »retrieval-augmented generation« (RAG), ki umetni inteligenci omogoča iskanje po zbirki dokumentov, preden odgovori na vprašanja. Raziskovalci so opozorili, da bi ta zmožnost hekerjem sčasoma olajšala iskanje in analizo velikih količin ukradenih dokumentov. Poročilo podjetja Genians sledi izkoriščanju ranljivosti Coldcard in zaostrenemu pravnemu sporu podjetja Bybit proti Severni Koreji.
Zdi se, da skupina raziskuje tudi avtomatizacijo. Preiskovalci so odkrili razvojne pakete za umetno inteligenco, vključno z Microsoft Semantic Kernel, Microsoft Agents AI in LLaMaSharp, skupaj s komponentami za povezovanje programov s storitvami OpenAI in Azure OpenAI. Raziskovalci so dejali, da ta kombinacija kaže na razvoj specializiranih orodij, ki jih poganja umetna inteligenca, in ne na naključno eksperimentiranje.
Umetna inteligenca otežuje prepoznavanje Kimsukyjevih phishingovskih vab
Nekateri od teh poskusov morda že vplivajo na napade. Od leta 2026 so raziskovalci opazili, da skupina Kimsuky uporablja dokumente, za katere se ocenjuje, da so bili ustvarjeni z generativno umetno inteligenco, kot vabe v kampanjah »spear phishinga«, usmerjenih v cilje, kot so virtualna sredstva, finančne naložbe in razvoj iger.
To je pomembno, ker lahko izpopolnjeni dokumenti, ustvarjeni z umetno inteligenco, odpravijo nekatere opozorilne znake, na katere so se uporabniki nekoč zanašali pri prepoznavanju phishinga. Nerodni prevodi, pravopisne napake in površno oblikovanje postanejo manj uporabni namigi, ko lahko generativna umetna inteligenca hitro ustvari profesionalno izgledajoče poslovne materiale.
Osnovni napad pa ostaja znan. Žrtve prejmejo ZIP-arhive, ki vsebujejo zlonamerne datoteke s skrajšankami za Windows (LNK), prikrite kot legitimni dokumenti. Odpiranje ene od njih lahko sproži skrite ukaze PowerShell, medtem ko se prikaže verodostojno izgledajoča datoteka PDF, zaradi česar žrtev ne opazi, da v ozadju poteka zlonamerna dejavnost.
Kimsuky je zlorabil tudi repozitorije Git kot infrastrukturo za nadzor in upravljanje. Podjetje Genians je odkrilo zlonamerne tovorne datoteke AsyncRAT, šifrirane in prikrite kot slikovne datoteke z imeni, kot so »apple.png«, »fox.png« in »wolf.png«. AsyncRAT je zlonamerna programska oprema za oddaljeni dostop, ki napadalcu omogoča nadzor nad okuženim računalnikom.
Raziskovalci so v dnevnikih našli sledi, ki kažejo na Severno Korejo
Preiskovalci so odkrili tudi dokaze, ki dejavnost povezujejo s severnokorejskimi operaterji. Dnevniki so vsebovali ime proizvajalca sistema »Arirang«, blagovno znamko, povezano s severnokorejskimi tabličnimi računalniki in pametnimi telefoni, skupaj z gradivom v korejskem jeziku in jezikovnimi vzorci, ki so jih raziskovalci prepoznali kot značilne za severnokorejsko rabo.

V drugem primeru so dnevniki pokazali vprašanje v korejskem jeziku o onemogočanju funkcije poročanja programa Microsoft Defender, ki je bilo prevedeno v angleščino prek Google Translate in nato posredovano v ChatGPT. Raziskovalci so odkrili tudi iskanja, povezana z virtualnimi sredstvi, vključno z vprašanjem, kje je mogoče najti uporabnike bitcoina.
Poročilo ne trdi, da je skupina Kimsuky razvila lastne modele umetne inteligence. Raziskovalci niso našli obsežnih podatkovnih naborov za usposabljanje niti dokazov o samostojno usposobljenih modelih. Namesto tega opisujejo skupino, ki se še vedno uči, kako obstoječe sisteme umetne inteligence vključiti v razvoj zlonamerne programske opreme, analizo podatkov in širše napadalne operacije.
Ta razlika morda ne bo dolgo ostala pomirjujoča. Podjetje Genians je opozorilo, da bi kombinacija tehnologije RAG z ukradenimi dokumenti, orodij za pretvorbo govora v besedilo s prestreženimi posnetki ter AI-agentov z obstoječim razvojnim okoljem zlonamerne programske opreme skupine Kimsuky lahko zmanjšala obseg človeškega dela, potrebnega po vdoru. Za obrambne strokovnjake se bo naslednja bitka verjetno vse bolj osredotočala na odkrivanje, kaj zlonamerna programska oprema počne, namesto na presojanje, ali je e-poštno sporočilo, ki jo je prineslo, videti sumljivo.
V celotnem ekosistemu kriptovalut heki in izkoriščanja vse bolj zbujajo sum, da je umetna inteligenca napadalcem pomagala pri njihovem izvedenju.
Ta članek je bil iz angleščine preveden z umetno inteligenco. Izvirna angleška različica je verodostojni vir; samodejni prevodi lahko vsebujejo netočnosti, zlasti pri pravni in regulativni terminologiji.












