Kimsuky og AI i Cyberangrep
Den Nord-Korea-knyttede hackinggruppen Kimsuky har utviklet tre lokale AI-miljøer som en del av forberedelsene til cyberangrep rettet mot kryptovaluta- og finansselskaper, ifølge ny forskning innen cybersikkerhet. Genians, et sørkoreansk cybersikkerhetsfirma, opplyste i en rapport publisert mandag at de fant bevis på at Kimsuky opererte lokale store språkmodellmiljøer gjennom Ollama, GPT4All og Msty.
Lokale AI-miljøer og deres Bruk
Denne utviklingen ga gruppen tilgang til AI-verktøy som kan kjøre uten å være avhengig av eksterne skytjenester. Å kjøre modeller lokalt lar operatører stille spørsmål uten å sende potensielt sensitive angrepsinformasjoner til tredjeparts AI-leverandører. Ifølge forskningen støtter miljøene også retrieval-augmented generation, som kan koble en AI-modell med tilleggsinformasjon levert av operatøren.
I tillegg til de tre miljøene fant forskerne biblioteker og rammeverk som kan integrere språkmodeller i tilpasset programvare. Kimsuky hadde også samlet AI-kodingassistenten Cursor og tale-til-tekst-verktøy mens de bygde opp sin AI-infrastruktur. I stedet for å utvikle nye AI-modeller, var aktiviteten som ble undersøkt av Genians sentrert rundt å bruke eksisterende åpen kildekode-teknologi til malware-utvikling, dataanalyse og angrepsautomatisering.
Generativ AI i Phishing
Kimsuky har også fortsatt å bruke generativ AI for å forberede phishing-materiale fokusert på kryptovaluta, investeringsstrategier og fintech-tjenester. Forskere identifiserte polerte dokumenter som tett kopierte materiale assosiert med en koreansk AI-drevet investeringsplattform. Filene brukte naturlig språk, konsekvent formatering og profesjonelle designelementer som cybersikkerhetsfirmaet assosierte med AI-generert innhold.
«Slikt materiale gir en annen bruk for gruppens AI-infrastruktur utover koding og databehandling.»
I stedet for kun å stole på dårlig skrevne phishing-e-poster, kan operatørene bruke generative verktøy for å forberede dokumenter designet rundt finansielle emner relevante for deres tiltenkte mål.
Nord-Koreanske Operasjoner og Trusler
Funnene plasserer Kimsuky i en serie av Nord-Korea-knyttede operasjoner som bruker nyere tekniske og sosialtekniske metoder mot kryptovalutaindustrien. I juli rapporterte cybersikkerhetsfirmaet JUMPSEC at BlueNoroff, en annen Nord-Korea-knyttet gruppe, opererte falske Zoom- og Microsoft Teams-møter som profilerte kryptovaluta-brukere før malware ble levert.
Nordkoreanske operasjoner har også søkt tilgang fra innsiden av kryptoselskaper i stedet for kun å stole på phishing eller malware. I juli stoppet Consensys midlertidig produktutgivelser etter å ha oppdaget at en konsulent knyttet til Nord-Korea hadde fått tilgang til systemene deres i omtrent en måned.
Konsekvenser av AI i Cyberkriminalitet
Utviklingen av AI-assistert angrepsinfrastruktur kommer etter at nordkoreanske hackinggrupper stjal anslagsvis 2,02 milliarder dollar i kryptovaluta i løpet av 2025. De fleste av årets tap kom fra angrepet i februar 2025 mot Bybit, hvor mer enn 400 000 Ether og staket Ether verdt omtrent 1,5 milliarder dollar ble stjålet.
Forskere har også advart om at AI kan redusere tiden angriperne trenger for å identifisere svakheter i programvare. NEAR Protocols medgründer Illia Polosukhin har sagt at AI øker hackeres evne til å finne sårbarheter raskere enn konvensjonelle sikkerhetsprosesser kan fikse dem.
Den nyeste Genians-forskningen viser Kimsuky som forbereder lokale AI-modeller for malware-utvikling, dataanalyse og angrepsautomatisering.