Hackargruppen Kimsuky, som har kopplingar till Nordkorea, håller på att bygga upp och testa ett växande arsenal av verktyg baserade på artificiell intelligens (AI) som, enligt forskare, på sikt skulle kunna bidra till att automatisera nätfiske, analysera stulna data och förbättra utvecklingen av skadlig programvara.
Rapport: Nordkoreas Kimsuky förvandlar AI till ett vapen för kryptohackning

Viktiga slutsatser
- Kimsuky har testat tre lokala AI-plattformar i takt med att Nordkorea utökar sina cyberkapaciteter.
- Genians uppger att Kimsuky har använt AI-genererade phishing-dokument sedan början av 2026.
- Kimsuky har inte tränat sina egna AI-modeller, men Genians varnar för att gruppens kapacitet utvecklas.
I en analys som publicerades på måndagen uppgav Genians Security Center att månader av spårning av infrastruktur kopplad till Kimsuky har avslöjat bevis på lokala stora språkmodeller, ramverk för AI-utveckling, verktyg för taligenkänning och dokument som skapats av generativ AI. Forskarna bedömer att gruppen verkar under Nordkoreas Reconnaissance General Bureau.
Kimsuky bygger sitt eget privata AI-laboratorium
Resultaten går utöver bevis på att hackare ibland bad en chattbot om hjälp. Forskarna upptäckte spår av tre lokala AI-plattformar – Ollama, GPT4All och Msty – installerade i infrastruktur kopplad till hotaktören. Lokala modeller kan köras direkt på en dator eller server istället för att skicka konversationer till en extern leverantör, vilket ger operatören större integritet.
Genians fann också bevis på att GPT4Alls LocalDocs-funktion hade konfigurerats. Funktionen använder så kallad retrieval-augmented generation (RAG), vilket gör det möjligt för ett AI-system att söka igenom en samling dokument innan det besvarar frågor. Forskarna varnade för att denna förmåga i förlängningen kan göra det enklare för hackare att söka igenom och analysera stora mängder stulna dokument. Genians rapport kommer strax efter Coldcard-exploiten och Bybits eskalerande rättsstrid mot Nordkorea.
Gruppen verkar även utforska automatisering. Utredarna fann AI-utvecklingspaket, däribland Microsoft Semantic Kernel, Microsoft Agents AI och LLaMaSharp, tillsammans med komponenter för att ansluta program till OpenAI och Azure OpenAI-tjänster. Forskarna menade att kombinationen tyder på utveckling av specialiserade AI-drivna verktyg snarare än tillfälliga experiment.
AI gör Kimsukys phishing-beten svårare att upptäcka
En del av dessa experiment kan redan ha påverkat attackerna. Sedan 2026 har forskare observerat att Kimsuky använder dokument som bedöms ha skapats med generativ AI som lockbete i spear-phishing-kampanjer riktade mot mål som virtuella tillgångar, finansiella investeringar och spelutveckling.
Detta är viktigt eftersom välgjorda AI-genererade dokument kan ta bort några av de varningssignaler som användare tidigare förlitade sig på för att känna igen phishing. Klumpiga översättningar, stavfel och slarvig formatering blir mindre användbara ledtrådar när generativ AI snabbt kan producera professionellt utseende affärsmaterial.
Den underliggande attacken förblir dock välbekant. Offren får ZIP-arkiv som innehåller skadliga Windows-genvägsfiler, eller LNK-filer, förklädda som legitima dokument. Att öppna en sådan fil kan utlösa dolda PowerShell-kommandon samtidigt som en äkta PDF-fil visas, vilket gör att offret inte märker att skadlig aktivitet pågår i bakgrunden.
Kimsuky har också missbrukat Git-arkiv som infrastruktur för kommando- och kontroll. Genians upptäckte skadliga AsyncRAT-payloads som var krypterade och förklädda som bildfiler med namn som ”apple.png”, ”fox.png” och ”wolf.png”. AsyncRAT är en malware för fjärråtkomst som kan ge en angripare kontroll över en komprometterad dator.
Forskare hittar nordkoreanska ledtrådar i loggarna
Utredarna har även upptäckt bevis som kopplar verksamheten till nordkoreanska aktörer. Loggarna innehöll systemtillverkarens namn ”Arirang”, ett varumärke som förknippas med nordkoreanska surfplattor och smartphones, tillsammans med material på koreanska och språkliga mönster som forskarna identifierat som karakteristiska för nordkoreanskt språkbruk.

I ett annat fall visade loggarna en fråga på koreanska om hur man inaktiverar rapporteringsfunktionen i Microsoft Defender, som översatts till engelska via Google Translate och sedan skickats till ChatGPT. Forskarna fann även sökningar relaterade till virtuella tillgångar, däribland en fråga om var man kan hitta användare av bitcoin.
Rapporten går inte så långt som att säga att Kimsuky har byggt egna AI-modeller. Forskarna fann inga stora träningsdatauppsättningar eller bevis på självständigt tränade modeller. Istället beskriver de en grupp som fortfarande lär sig hur man integrerar befintliga AI-system i utveckling av skadlig programvara, dataanalys och mer omfattande attackoperationer.
Denna distinktion kommer kanske inte att vara betryggande särskilt länge. Genians varnade för att en kombination av RAG med stulna dokument, tal-till-text-verktyg med avlyssnade inspelningar och AI-agenter med Kimsukys befintliga utvecklingsmiljö för skadlig programvara skulle kunna minska det mänskliga arbete som krävs efter ett intrång. För försvararna kan nästa strid i allt högre grad komma att handla om att upptäcka vad skadlig programvara gör, snarare än att bedöma om det e-postmeddelande som levererade den ser misstänkt ut.
Inom hela kryptoekosystemet väcker hackningar och utnyttjanden av sårbarheter allt oftare misstankar om att AI har hjälpt angriparna att genomföra dem.
Den här artikeln har översatts från engelska med hjälp av AI. Den engelska originalversionen är den auktoritativa källan; automatiska översättningar kan innehålla felaktigheter, särskilt i juridisk och regulatorisk terminologi.












