NachrichtenKryptoNordkoreanische Hackergruppe Kimsuky baut lokale KI-Infrastruktur für auf Krypto gerichtete Operationen auf, berichten Forscher

Nordkoreanische Hackergruppe Kimsuky baut lokale KI-Infrastruktur für auf Krypto gerichtete Operationen auf, berichten Forscher

Autor: DailyCoin·

Wichtige Erkenntnisse

  • •Das Genian Security Center meldet, dass Kimsuky lokale KI-Tools, darunter Ollama, GPT4All und Msty, auf mit der Gruppe verknüpfter Infrastruktur eingesetzt hat.
  • •Forscher fanden außerdem KI-Agenten-Frameworks, Spracherkennungssoftware und Cursor, was Malware-Entwicklung, Datenanalyse und Automatisierung unterstützen könnte.
  • •Das Unternehmen meldete Finanz- und Kryptowährungsthemen-Dokumente, die offenbar mit KI-Unterstützung erstellt oder verfeinert wurden.
  • •Genian gab an, dass die Ergebnisse nicht unabhängig verifiziert wurden.
  • •Der Bericht empfiehlt verhaltensbasierte Erkennung und stärkere Sicherheitskontrollen für Kryptowährungsunternehmen, die gezielten Angriffen ausgesetzt sind.
Nordkoreanische Hackergruppe Kimsuky baut lokale KI-Infrastruktur für auf Krypto gerichtete Operationen auf, berichten Forscher

Die mit Nordkorea in Verbindung gebrachte Cyber-Espionage-Gruppe Kimsuky entwickelt eine lokale KI-Infrastruktur, die ihre seit Jahren andauernden Angriffe auf die Kryptowährungsbranche billiger und skalierbarer machen könnte. Dies geht aus neuen Untersuchungen des südkoreanischen Cybersicherheitsunternehmens Genian Security Center hervor.

Die in einem Bericht von Genians dargelegten Ergebnisse deuten auf einen signifikanten Wandel hin: Anstatt KI lediglich zur Erstellung von Phishing-Nachrichten zu nutzen, integriert die Gruppe KI-Tools offenbar direkt in ihre Angriffsinfrastruktur.

Identifizierte KI-Tools und Infrastruktur

Die Forscher des Genian Security Center identifizierten lokale Bereitstellungen mehrerer KI-Tools auf Infrastruktur, die mit Kimsuky verknüpft ist, darunter Ollama, GPT4All und Msty sowie Retrieval-Augmented-Generation-Technologie (RAG). Alle drei sind Open-Source-Tools, die dafür entwickelt wurden, große Sprachmodelle auf Consumer-Hardware auszuführen, ohne Daten an externe Server zu senden – eine Konfiguration, die es Angreifern ermöglichen würde, sensible Daten intern zu verarbeiten. Diese Fähigkeit könnte potenziell nützlich sein, um gestohlene E-Mails, interne Dokumente oder andere während eines Einbruchs erlangte Informationen zu verarbeiten.

Die Forscher entdeckten außerdem KI-Agenten-Frameworks, Spracherkennungssoftware und Cursor, ein KI-gestütztes Programmierwerkzeug, auf der Infrastruktur der Gruppe. Laut Genians könnte diese Konfiguration eine Reihe von Aktivitäten unterstützen, darunter Malware-Entwicklung, Datenanalyse und Angriffsautomatisierung.

Zusätzlich meldete das Unternehmen die Entdeckung von Finanz- und Kryptowährungsthemen-Dokumenten, die offenbar mit KI-Unterstützung erstellt oder verfeinert wurden. Diese Dokumente waren so gestaltet, dass sie legitime Investmentberichte und Arbeitsmaterialien imitieren.

Die Ergebnisse deuten darauf hin, dass Kimsuky möglicherweise von der Nutzung generativer KI, die bisher primär zum Erstellen einzelner Phishing-Köder diente, zu einer Einbindung von KI-Fähigkeiten in einen breiteren operativen Workflow übergeht. Dieser könnte Malware-Entwicklung, Analyse gestohlener Daten und teilweise Automatisierung von Cyberoperationen umfassen.

Genians wies darauf hin, dass die Ergebnisse nicht unabhängig verifiziert wurden.

Eine anhaltende Bedrohung für den Kryptosektor

Kimsuky, seit mindestens 2012 aktiv und auch unter Namen wie Thallium und Velvet Chollima verfolgt, ist eine mit Nordkorea verknüpfte Cyber-Espionage-Gruppe, die Regierungseinrichtungen, diplomatische Institutionen, Militärorganisationen und andere Einheiten ins Visier genommen hat, darunter auch Personen und Organisationen mit Verbindungen zum Kryptowährungssektor. Die Gruppe ist Teil eines breiteren nordkoreanischen Cyber-Apparats, der laut Berichten des Expertenpanels der Vereinten Nationen mit Einnahmeerzielungsbemühungen zur Unterstützung der Waffenprogramme des Landes in Verbindung gebracht wurde. Genians hat auch die Nutzung von GitHub- und GitLab-basierter Infrastruktur durch die Gruppe in ihren Operationen dokumentiert.

Das Cybersicherheitsunternehmen empfiehlt Organisationen, sich auf verhaltensbasierte Erkennung zu verlagern, anstatt sich ausschließlich auf die Identifizierung verdächtiger oder KI-generierter Texte zu verlassen.

Implikationen für Krypto-Unternehmen

Kryptowährungsunternehmen sind auf Mitarbeiter, Entwickler, Führungskräfte und Transaktionsunterzeichner angewiesen, die Zugang zu sensiblen Konten, kritischer Infrastruktur oder digitalen Vermögenswerten haben können. KI-generierte Phishing- und Social-Engineering-Inhalte könnten gezielte Angriffe schwerer erkennbar machen, insbesondere da lokale KI-Bereitstellungen die Telemetrie entfernen, die externe API-Aufrufe andernfalls erzeugen würden.

Die Einbindung lokaler KI-Fähigkeiten durch einen mit Nordkorea verknüpften Bedrohungsakteur unterstreicht einen breiteren Trend in der Cybersicherheit: KI wird zunehmend in die operative Infrastruktur von Angreifern eingebettet, anstatt lediglich als Werkzeug zur Erstellung täuschender E-Mails zu dienen. Für den Kryptowährungssektor – in dem nordkoreanischen Akteuren einige der größten Diebstähle digitaler Vermögenswerte der Geschichte zugeschrieben werden – bedeutet diese Entwicklung eine weitere Dimension einer Bedrohungslandschaft, die bereits Lieferkettenkompromittierungen, fingierte Job-Anwerbungen und bösartige Code-Beiträge, die als Open-Source-Zusammenarbeit getarnt sind, umfasst.

Für Krypto-Unternehmen unterstreicht dies die Bedeutung robuster Zugriffskontrollen, hardwarebasierter Authentifizierung, Multi-Party-Transaktionsfreigaben und kontinuierlicher Verhaltensüberwachung zur Eindämmung sich entwickelnder Bedrohungen.