Powiązana z Koreą Północną grupa hakerska Kimsuky zbudowała trzy lokalne środowiska AI jako część przygotowań do cyberataków wymierzonych w firmy kryptowalutowe i finansowe, według nowych badań z zakresu cyberbezpieczeństwa.
Podsumowanie
- Kimsuky zbudowała trzy lokalne środowiska AI przy użyciu Ollama, GPT4All i Msty.
- Powiązana z Koreą Północną grupa wykorzystuje AI do tworzenia złośliwego oprogramowania, analizy danych i automatyzacji ataków.
- Kimsuky wygenerowała materiały phishingowe za pomocą AI, wymierzone w firmy kryptowalutowe, inwestycyjne i fintech.
- Północnokoreańscy hakerzy ukradli szacunkowo 2,02 miliarda dolarów w kryptowalutach w 2025 roku.
Genians, południowokoreańska firma zajmująca się cyberbezpieczeństwem, poinformowała w raporcie opublikowanym w poniedziałek, że znalazła dowody na to, że Kimsuky obsługuje lokalne środowiska dużych modeli językowych za pośrednictwem Ollama, GPT4All i Msty, co daje grupie dostęp do narzędzi AI, które mogą działać bez polegania na zewnętrznych usługach chmurowych.
Kimsuky zbudowała lokalne systemy AI do cyberataków
Uruchamianie modeli lokalnie pozwala operatorom na zadawanie pytań bez wysyłania potencjalnie wrażliwych informacji o ataku do zewnętrznych dostawców AI. Według badań, środowiska te obsługują również generowanie wspomagane wyszukiwaniem, które może połączyć model AI z dodatkowymi informacjami dostarczonymi przez jego operatora.
Obok trzech środowisk badacze znaleźli biblioteki i frameworki, które mogą osadzać modele językowe w niestandardowym oprogramowaniu. Kimsuky zebrała również asystenta kodowania AI Cursor oraz narzędzia do zamiany mowy na tekst podczas budowania swojej infrastruktury AI.
Zamiast opracowywać nowe modele AI, działalność zbadana przez Genians skupiała się na wykorzystaniu istniejącej technologii open-source w tworzeniu złośliwego oprogramowania, analizie danych i automatyzacji ataków.
Firma oceniła, że działalność ta wykroczyła poza izolowane testy, ponieważ Kimsuky stale przygotowywała się do włączenia AI do operacyjnych zdolności atakowych. Jednak jej ustalenia nie wykazały, że grupa opracowuje od podstaw własne modele AI.
Utrzymywanie modeli w lokalnej infrastrukturze może również pozwolić hakerom na pracę z informacjami bez przesyłania ich do zewnętrznych systemów chmurowych, według raportu. Zbiór oprogramowania wspierającego wskazuje, że środowiska AI stanowią część większego zestawu technicznego, a nie działają tylko jako samodzielne narzędzia do czatowania.
Dokumenty phishingowe generowane przez AI wymierzone w firmy kryptowalutowe
Kimsuky nadal wykorzystuje generatywną AI do przygotowywania materiałów phishingowych skupionych na kryptowalutach, strategiach inwestycyjnych i usługach fintech, według Genians.
Badacze zidentyfikowali dopracowane dokumenty, które ściśle naśladowały materiały związane z koreańską platformą inwestycyjną opartą na AI. Pliki używały naturalnego języka, spójnego formatowania i profesjonalnych elementów projektowych, które firma zajmująca się cyberbezpieczeństwem powiązała z treściami generowanymi przez AI.
Taki materiał stanowi kolejne zastosowanie infrastruktury AI grupy poza kodowaniem i przetwarzaniem danych. Zamiast polegać wyłącznie na źle napisanych wiadomościach phishingowych, operatorzy mogą używać narzędzi generatywnych do przygotowywania dokumentów zaprojektowanych wokół tematów finansowych istotnych dla ich zamierzonych celów.
Ustalenia te dodają Kimsuky do serii operacji powiązanych z Koreą Północną, wykorzystujących nowsze metody techniczne i socjotechniczne przeciwko branży kryptowalutowej.
W lipcu firma zajmująca się cyberbezpieczeństwem JUMPSEC poinformowała, że BlueNoroff, inna grupa powiązana z Koreą Północną, prowadziła fałszywe spotkania Zoom i Microsoft Teams, które profilowały użytkowników kryptowalut przed dostarczeniem złośliwego oprogramowania.
JUMPSEC odzyskał kod źródłowy z aktywnego zestawu phishingowego po tym, jak jego operatorzy przypadkowo ujawnili mapy źródłowe JavaScript. Kod zawierał funkcje skanowania portfeli, kontrolki operatora oraz oddzielne trasy dostarczania złośliwego oprogramowania dla systemów Windows i macOS.
Gdy cel wszedł na fałszywą stronę spotkania, system sprawdzał połączenia z portfelami Ethereum i portfelami nie-EVM, w tym narzędziami Solana, przed wysłaniem wyników do panelu operatora. Implanty dla systemu Windows mogły również identyfikować rozszerzenia przeglądarek w Chrome, Edge, Brave, Opera, Vivaldi i wariantach Firefox, umożliwiając operatorom sprawdzanie portfeli takich jak MetaMask.
Atakujący mogli następnie zdecydować, czy kontynuować włamanie na podstawie informacji zebranych od celu, jak ustalił JUMPSEC.
Północnokoreańscy hakerzy łączą AI z inżynierią społeczną
AI pojawiło się również w operacji fałszywych spotkań BlueNoroff, choć w innej roli niż modele lokalne zidentyfikowane w badaniach Kimsuky.
Według JUMPSEC, operatorzy połączyli wygenerowane przez AI zdjęcia twarzy z ruchami ciała zaczerpniętymi z poprzednich spotkań, aby stworzyć przekonujących uczestników fałszywych rozmów wideo. Ofiary mogły trafić na konto Telegram należące do prawdziwego kontaktu, którego konto zostało już wcześniej naruszone, zanim otrzymały zaproszenie Calendly, które przekierowywało je na fałszywą domenę spotkania.
Podczas rozmowy operator mógł wyświetlić przygotowane wideo, wysyłać wiadomości o rzekomym problemie z mikrofonem i wywołać fałszywą aktualizację oprogramowania Zoom. W systemie Windows wynikowy proces ClickFix używał PowerShell i VBScript, podczas gdy trasa macOS dostarczała fałszywy instalator spotkania wraz ze złośliwym oprogramowaniem kradnącym informacje.
Arctic Wolf wcześniej zidentyfikował ponad 80 domen podobnych do Zoom i Teams powiązanych z powiązanymi operacjami. Około 80% zidentyfikowanych celów pracowało w kryptowalutach, finansach blockchain lub powiązanych sektorach inwestycyjnych, podczas gdy założyciele i dyrektorzy generalni stanowili 45% zidentyfikowanych celów.
Operacje północnokoreańskie starały się również uzyskać dostęp od wewnątrz firm kryptowalutowych, a nie polegać wyłącznie na phishingu lub złośliwym oprogramowaniu.
W lipcu Consensys tymczasowo wstrzymał wydawanie produktów po odkryciu, że konsultant powiązany z Koreą Północną uzyskał dostęp do jego systemów na około miesiąc, według Drop Site News.
Konsultant, działający pod nazwiskiem Tyler Knapp i używający pseudonimu GitHub „imyugioh”, przyczynił się do powstania podstawowego kodu platformy MetaMask, w tym komponentów łączących użytkowników kryptowalut z zewnętrznymi dostawcami płatności fiducjarnych.
Główny radca prawny Consensys, Matt Corva, powiedział, że zewnętrzny dostawca usług wprowadził konsultanta do firmy. Firma zakończyła jego dostęp po zidentyfikowaniu zagrożenia i oświadczyła, że jej dochodzenie nie wykazało skradzionych aktywów ani danych, złośliwego kodu ani wpływu na bezpieczeństwo użytkowników.
Osobne badania projektu Ketman zidentyfikowały około 100 podejrzanych północnokoreańskich pracowników IT działających pod fałszywymi tożsamościami w 53 projektach kryptowalutowych i Web3. Śledczy prześledzili również podejrzane grupy w 11 repozytoriach kodu, gdzie projekty scaliły już 62 żądania pull przed wykryciem działalności.
Korea Północna ukradła ponad 2 miliardy dolarów w kryptowalutach w 2025 roku
Rozwój infrastruktury ataków wspomaganej AI nastąpił po tym, jak północnokoreańskie grupy hakerskie ukradły szacunkowo 2,02 miliarda dolarów w kryptowalutach w 2025 roku, według danych Chainalysis wcześniej opublikowanych przez crypto.news.
Większość strat w tym roku pochodziła z ataku na Bybit w lutym 2025 roku, podczas którego skradziono ponad 400 000 Etherów i stakowanych Etherów o wartości około 1,5 miliarda dolarów. FBI przypisało naruszenie Korei Północnej i zidentyfikowało odpowiedzialnych aktorów pod oznaczeniem TraderTraitor.
Bybit od tego czasu przeniósł spór do federalnego sądu USA. 8 sierpnia giełda pozwalała Koreańską Republikę Ludowo-Demokratyczną, jej agencję wywiadowczą Biuro Rozpoznania Generalnego oraz Grupę Lazarus do Sądu Okręgowego Stanów Zjednoczonych dla Dystryktu Kolumbii.
Giełda uzyskała również tymczasowy nakaz sądowy obejmujący niektóre skradzione aktywa przechowywane przez niezidentyfikowanych pozwanych. Nakaz uniemożliwia przenoszenie, sprzedaż lub inne pozbywanie się zidentyfikowanych aktywów w trakcie postępowania cywilnego, chociaż nie stanowi ostatecznego orzeczenia co do własności lub odpowiedzialności.
Śledzenie blockchain stało się coraz trudniejsze po kradzieży Bybit, gdy atakujący zamienili aktywa na Bitcoina i rozproszyli środki na tysiące portfeli. Do kwietnia 2025 roku dyrektor generalny Bybit, Ben Zhou, powiedział, że 27,6% skradzionych środków nie można już było śledzić.
Naukowcy ostrzegali również, że AI może skrócić czas potrzebny atakującym na zidentyfikowanie słabości w oprogramowaniu. Współzałożyciel NEAR Protocol, Illia Polosukhin, powiedział, że AI zwiększa zdolność hakerów do lokalizowania luk szybciej, niż konwencjonalne procesy bezpieczeństwa mogą je załatać.
Wykorzystanie portfela sprzętowego Bitcoin Coldcard o wartości 100 milionów dolarów również jest podejrzewane o pochodzenie z niejasnej luki wykrytej za pomocą sztucznej inteligencji. Osobno, północnokoreańscy operatorzy nadal używają phishingu, fałszywych zdalnych pracowników i skompromitowanych tożsamości online, podczas gdy najnowsze badania Genians pokazują, że Kimsuky przygotowuje lokalne modele AI do tworzenia złośliwego oprogramowania, analizy danych i automatyzacji ataków.













