ActualitésCryptoLe groupe de hackers nord-coréens Kimsuky construit une infrastructure d'IA locale pour des opérations ciblant les cryptomonnaies, selon des chercheurs

Le groupe de hackers nord-coréens Kimsuky construit une infrastructure d'IA locale pour des opérations ciblant les cryptomonnaies, selon des chercheurs

Auteur: DailyCoin·

Points clés

  • •Le Genian Security Center affirme que Kimsuky a déployé des outils d'IA locaux, notamment Ollama, GPT4All et Msty, sur des infrastructures liées au groupe.
  • •Les chercheurs ont également trouvé des frameworks d'agents IA, des logiciels de reconnaissance vocale et Cursor, qui pourraient prendre en charge le développement de logiciels malveillants, l'analyse de données et l'automatisation.
  • •La société a signalé des documents à thématique financière et cryptomonnaie qui semblaient avoir été générés ou affinés avec l'aide de l'IA.
  • •Genian a précisé que les résultats n'ont pas été vérifiés de manière indépendante.
  • •Le rapport recommande la détection basée sur le comportement et des contrôles de sécurité renforcés pour les entreprises de cryptomonnaies confrontées à des attaques ciblées.
Le groupe de hackers nord-coréens Kimsuky construit une infrastructure d'IA locale pour des opérations ciblant les cryptomonnaies, selon des chercheurs

Le groupe de cyber-espionnage lié à la Corée du Nord, Kimsuky, développe une infrastructure d'intelligence artificielle locale qui pourrait rendre ses attaques de longue date contre l'industrie des cryptomonnaies moins coûteuses et plus évolutives, selon de nouvelles recherches de la société sud-coréenne de cybersécurité Genian Security Center.

Ces résultats, détaillés dans un rapport de Genians, indiquent un changement significatif : au lieu de simplement utiliser l'IA pour générer des messages d'hameçonnage, le groupe semble intégrer des outils d'IA directement dans son infrastructure d'attaque.

Outils et infrastructure IA identifiés

Les chercheurs du Genian Security Center ont identifié des déploiements locaux de plusieurs outils d'IA sur des infrastructures liées à Kimsuky, notamment Ollama, GPT4All et Msty, ainsi que la technologie de génération augmentée par la recherche (RAG). Ces trois outils sont open source et conçus pour exécuter de grands modèles de langage sur du matériel grand public sans envoyer de données à des serveurs externes — une configuration qui permettrait aux attaquants de traiter des données sensibles en interne, une capacité potentiellement utile pour manipuler des e-mails volés, des documents internes ou d'autres informations obtenues lors d'une intrusion.

Les chercheurs ont également détecté des frameworks d'agents IA, des logiciels de reconnaissance vocale et Cursor, un outil de codage assisté par IA, sur l'infrastructure du groupe. Selon Genians, cette configuration pourrait prendre en charge un éventail d'activités, notamment le développement de logiciels malveillants, l'analyse de données et l'automatisation d'attaques.

De plus, la société a signalé la découverte de documents à thématique financière et cryptomonnaie qui semblaient avoir été générés ou affinés avec l'aide de l'IA. Ces documents étaient conçus pour imiter des rapports d'investissement légitimes et des documents professionnels.

Les résultats suggèrent que Kimsuky pourrait passer d'une utilisation de l'IA générative principalement destinée à créer des leurres d'hameçonnage individuels à une intégration des capacités d'IA dans un flux de travail opérationnel plus large, pouvant inclure le développement de logiciels malveillants, l'analyse de données volées et l'automatisation partielle des cyberopérations.

Genians a précisé que ces résultats n'ont pas été vérifiés de manière indépendante.

Une menace persistante pour le secteur des cryptomonnaies

Kimsuky, actif depuis au moins 2012 et également suivi sous des noms tels que Thallium et Velvet Chollima, est un groupe de cyber-espionnage lié à la Corée du Nord connu pour cibler des agences gouvernementales, des institutions diplomatiques, des organisations militaires et d'autres entités, dont des individus et des organisations liés au secteur des cryptomonnaies. Le groupe fait partie d'un appareil cybernétique nord-coréen plus large qui, selon les rapports du Groupe d'experts des Nations Unies, a été lié à des efforts de génération de revenus destinés à soutenir les programmes d'armement du pays. Genians a également documenté l'utilisation par le groupe d'infrastructures basées sur GitHub et GitLab dans ses opérations.

La société de cybersécurité recommande aux organisations de s'orienter vers une détection basée sur le comportement plutôt que de s'en remettre uniquement à l'identification de textes suspects ou générés par IA.

Implications pour les entreprises du secteur crypto

Les entreprises de cryptomonnaies dépendent d'employés, de développeurs, de dirigeants et de signataires de transactions qui peuvent détenir un accès à des comptes sensibles, à des infrastructures critiques ou à des actifs numériques. Les contenus d'hameçonnage et d'ingénierie sociale générés par IA pourraient rendre les attaques ciblées plus difficiles à détecter, d'autant plus que les déploiements d'IA locaux suppriment les données de télémétrie que les appels d'API externes généreraient autrement.

L'intégration de capacités d'IA locales par un acteur de menaces lié à la Corée du Nord souligne une tendance plus large en cybersécurité : l'IA s'intègre de plus en plus à l'infrastructure opérationnelle des attaquants au lieu de servir simplement d'outil pour générer des e-mails trompeurs. Pour le secteur des cryptomonnaies — où des acteurs nord-coréens ont été associés à certains des vols d'actifs numériques les plus importants jamais enregistrés — ce développement ajoute une dimension supplémentaire à un paysage de menaces qui inclut déjà des compromissions de chaîne d'approvisionnement, de faux recrutements d'emploi et des contributions de code malveillant déguisées en collaboration open source.

Pour les entreprises du secteur crypto, cela renforce l'importance de contrôles d'accès robustes, de l'authentification basée sur le matériel, des approbations de transactions multipartites et d'une surveillance comportementale continue afin d'atténuer les menaces évolutives.