Ang hacking group na Kimsuky na iniuugnay sa North Korea ay bumubuo at sumusubok ng lumalawak na arsenal ng mga kasangkapang pang–artipisyal na intelihensiya (AI) na sinasabi ng mga mananaliksik na sa kalaunan ay maaaring tumulong sa pag-automate ng phishing, pagsusuri ng nakaw na datos, at pagpatalas ng pagbuo ng malware.
Ulat: Ginagawang Sandata sa Pag-hack ng Crypto ang AI ng Kimsuky ng North Korea

Mga Pangunahing Punto
- Sinubukan ng Kimsuky ang 3 lokal na AI platform habang pinalalawak ng North Korea ang mga kakayahan nitong cyber.
- Ayon sa Genians, gumagamit ang Kimsuky ng mga AI-generated na dokumento para sa phishing mula pa noong simula ng 2026.
- Hindi pa nagsasanay ang Kimsuky ng sarili nitong mga AI model, ngunit nagbabala ang Genians na umuunlad ang mga kakayahan nito.
Sa isang pagsusuring inilathala noong Lunes, sinabi ng Genians Security Center na ang ilang buwang pagsubaybay sa imprastrakturang kaugnay ng Kimsuky ay nagbunyag ng ebidensiya ng mga lokal na large language model, mga AI development framework, mga kasangkapang pang–speech recognition, at mga dokumentong nilikha ng generative AI. Tinatasa ng mga mananaliksik na ang grupo ay kumikilos sa ilalim ng Reconnaissance General Bureau ng North Korea.
Binubuo ng Kimsuky ang Sarili Nilang Pribadong AI Lab
Higit pa sa ebidensiyang paminsan-minsan lang humihingi ng tulong ang mga hacker sa isang chatbot ang mga natuklasan. Nakakita ang mga mananaliksik ng bakas ng tatlong lokal na AI platform—Ollama, GPT4All, at Msty—na naka-install sa imprastrakturang inuugnay sa threat actor. Ang mga lokal na model ay maaaring tumakbo mismo sa isang computer o server sa halip na magpadala ng mga pag-uusap sa panlabas na provider, na nagbibigay sa operator ng mas mataas na antas ng privacy.
Nakakita rin ang Genians ng ebidensiya na na-configure ang LocalDocs feature ng GPT4All. Gumagamit ang feature ng retrieval-augmented generation, o RAG, na nagpapahintulot sa isang AI system na maghanap muna sa isang koleksiyon ng mga dokumento bago sumagot ng mga tanong. Para sa mga hacker, nagbabala ang mga mananaliksik, ang kakayahang iyon ay maaari sa kalaunan na gawing mas madaling hanapin at suriin ang malalaking tumpok ng mga nakaw na dokumento. Dumating ang ulat ng Genians kasunod ng Coldcard exploit at lumalalang legal na laban ng Bybit laban sa North Korea.
Mukhang sinisiyasat din ng grupo ang automation. Natuklasan ng mga imbestigador ang mga AI development package kabilang ang Microsoft Semantic Kernel, Microsoft Agents AI, at LLaMaSharp, kasama ang mga component para sa pagkonekta ng mga program sa OpenAI at Azure OpenAI services. Sinabi ng mga mananaliksik na ang kombinasyon ay tumuturo sa pagbuo ng mga espesyalisadong kasangkapang pinapagana ng AI, sa halip na basta kaswal na pag-eksperimento.
Ginagawang Mas Mahirap Mapansin ng AI ang Mga Phishing Lure ng Kimsuky
Ang ilan sa pag-eksperimentong iyon ay maaaring nakaimpluwensiya na sa mga pag-atake. Mula noong 2026, naobserbahan ng mga mananaliksik na gumagamit ang Kimsuky ng mga dokumentong tinataya na nilikha gamit ang generative AI bilang mga pain (decoy) sa mga spear phishing campaign na tumatarget sa mga paksa kabilang ang mga virtual asset, pinansyal na pamumuhunan, at pagbuo ng laro (game development).
Mahalaga ito dahil ang pulidong mga dokumentong AI-generated ay maaaring mag-alis ng ilan sa mga palatandaang dati ay inaasahan ng mga user upang makilala ang phishing. Ang mga awkward na salin, mga maling baybay, at magulong formatting ay nagiging hindi na gaanong kapaki-pakinabang na palatandaan kapag ang generative AI ay mabilis na nakakagawa ng mukhang propesyonal na mga materyales pangnegosyo.
Gayunman, nananatiling pamilyar ang mismong pag-atake. Tumanggap ang mga biktima ng mga ZIP archive na naglalaman ng mapaminsalang Windows shortcut, o LNK, files na ikinukubli bilang mga lehitimong dokumento. Ang pagbubukas ng isa ay maaaring mag-trigger ng mga nakatagong PowerShell command habang nagpapakita ng mukhang totoong PDF, kaya hindi namamalayan ng biktima na may mapaminsalang aktibidad na tumatakbo sa background.
Inabuso rin ng Kimsuky ang mga Git repository bilang command-and-control infrastructure. Natuklasan ng Genians ang mga mapaminsalang AsyncRAT payload na naka-encrypt at ikinubli bilang mga image file na may mga pangalang gaya ng “apple.png,” “fox.png” at “wolf.png.” Ang AsyncRAT ay isang remote-access malware na maaaring magbigay sa umaatake ng kontrol sa isang nakompromisong makina.
Nakakita ang mga Mananaliksik ng mga Pahiwatig ng North Korea sa mga Log
Natuklasan din ng mga imbestigador ang ebidensiyang nag-uugnay sa aktibidad sa mga operator mula North Korea. Naglaman ang mga log ng pangalan ng system manufacturer na “Arirang,” isang brand na inuugnay sa mga tablet at smartphone ng North Korea, kasama ang mga materyales sa wikang Koreano at mga padron sa wika na kinilala ng mga mananaliksik bilang katangian ng paggamit sa North Korea.

Sa isa pang kaso, ipinakita ng mga log ang isang tanong sa wikang Koreano tungkol sa pag-disable ng reporting feature ng Microsoft Defender na isinalin sa Ingles sa pamamagitan ng Google Translate at pagkatapos ay isinumite sa ChatGPT. Nakakita rin ang mga mananaliksik ng mga paghahanap na may kaugnayan sa mga virtual asset, kabilang ang isang query na nagtatanong kung saan maaaring matagpuan ang mga user ng bitcoin.
Hindi umabot ang ulat sa pagsasabing nakabuo ang Kimsuky ng sarili nitong mga AI model. Walang natagpuang malalaking training dataset o ebidensiya ng mga model na sinanay nang independiyente. Sa halip, inilalarawan nila ang isang grupong natututo pa kung paano i-integrate ang mga umiiral na AI system sa pagbuo ng malware, pagsusuri ng datos, at mas malawak na mga operasyon ng pag-atake.
Gayunman, maaaring hindi manatiling nakaaaliw nang matagal ang pagkakaibang iyon. Nagbabala ang Genians na ang pagsasama ng RAG sa mga nakaw na dokumento, mga speech-to-text tool sa mga na-intercept na recording, at mga AI agent sa umiiral na kapaligiran ng pagbuo ng malware ng Kimsuky ay maaaring magpababa sa dami ng gawaing tao na kailangan pagkatapos ng isang paglabag. Para sa mga tagapagtanggol, ang susunod na labanan ay maaaring mas lalong tumuon sa pagtukoy kung ano ang ginagawa ng malware kaysa sa paghusga kung kahina-hinala ang hitsura ng email na naghatid nito.
Sa buong crypto ecosystem, ang mga hack at exploit ay mas lalong nagdudulot ng hinala na tumulong ang AI sa mga umaatake upang maisakatuparan ang mga ito.
Ang artikulong ito ay isinalin mula sa Ingles gamit ang AI. Ang orihinal na bersyon sa Ingles ang opisyal na pinagmumulan; maaaring maglaman ng mga kamalian ang mga awtomatikong pagsasalin, lalo na sa legal at regulatoryong terminolohiya.












