Il gruppo hacker nordcoreano Kimsuky costruisce infrastruttura AI locale per operazioni mirate al settore crypto, secondo i ricercatori
Punti chiave
- •Il Genian Security Center afferma che Kimsuky ha distribuito strumenti di IA locali, tra cui Ollama, GPT4All e Msty, su infrastrutture collegate al gruppo.
- •I ricercatori hanno inoltre trovato framework per agenti IA, software di riconoscimento vocale e Cursor, che potrebbero supportare lo sviluppo di malware, l'analisi dei dati e l'automazione.
- •L'azienda ha segnalato documenti a tema finanziario e di criptovalute che sembravano essere stati generati o perfezionati con l'assistenza dell'IA.
- •Genian ha precisato che le scoperte non sono state verificate in modo indipendente.
- •Il rapporto raccomanda il rilevamento basato sul comportamento e controlli di sicurezza più stringenti per le aziende di criptovalute esposte ad attacchi mirati.

Il gruppo di cyber-spionaggio collegato alla Corea del Nord Kimsuky sta sviluppando un'infrastruttura di intelligenza artificiale locale che potrebbe rendere i suoi attacchi di lunga data all'industria delle criptovalute più economici e scalabili, secondo una nuova ricerca della società di cybersecurity sudcoreana Genian Security Center.
Le scoperte, illustrate in un rapporto di Genians, indicano un cambiamento significativo: anziché limitarsi a utilizzare l'IA per generare messaggi di phishing, il gruppo sembra integrare strumenti di IA direttamente nella propria infrastruttura di attacco.
Strumenti e infrastrutture IA identificati
I ricercatori del Genian Security Center hanno identificato distribuzioni locali di diversi strumenti di IA su infrastrutture collegate a Kimsuky, tra cui Ollama, GPT4All e Msty, nonché tecnologia di retrieval-augmented generation (RAG). Tutti e tre sono strumenti open-source progettati per eseguire modelli linguistici di grandi dimensioni su hardware consumer senza inviare dati a server esterni, una configurazione che consentirebbe agli attaccanti di elaborare dati sensibili internamente, una capacità potenzialmente utile per gestire email rubate, documenti interni o altre informazioni ottenute durante un'intrusione.
I ricercatori hanno inoltre rilevato framework per agenti IA, software di riconoscimento vocale e Cursor, uno strumento di programmazione assistito da IA, sull'infrastruttura del gruppo. Secondo Genians, questa configurazione potrebbe supportare una gamma di attività tra cui lo sviluppo di malware, l'analisi dei dati e l'automazione degli attacchi.
Inoltre, l'azienda ha segnalato di aver scoperto documenti a tema finanziario e di criptovalute che sembravano essere stati generati o perfezionati con l'assistenza dell'IA. Questi documenti erano progettati per imitare report di investimento legittimi e materiali lavorativi.
I risultati suggeriscono che Kimsuky potrebbe passare dall'uso dell'IA generativa principalmente per la creazione di singole esche di phishing all'incorporazione delle capacità di IA in un flusso di lavoro operativo più ampio che potrebbe includere lo sviluppo di malware, l'analisi dei dati rubati e l'automazione parziale delle operazioni informatiche.
Genians ha precisato che le scoperte non sono state verificate in modo indipendente.
Una minaccia persistente per il settore crypto
Kimsuky, attivo almeno dal 2012 e monitorato anche con nomi come Thallium e Velvet Chollima, è un gruppo di cyber-spionaggio collegato alla Corea del Nord con un track record di attacchi ad agenzie governative, istituzioni diplomatiche, organizzazioni militari e altre entità, tra cui individui e organizzazioni collegati al settore delle criptovalute. Il gruppo fa parte di un più ampio apparato informatico nordcoreano che, secondo i rapporti del Panel of Experts delle Nazioni Unite, è stato collegato a attività di generazione di entrate a sostegno dei programmi di armi del paese. Genians ha inoltre documentato l'uso da parte del gruppo di infrastrutture basate su GitHub e GitLab nelle sue operazioni.
L'azienda di cybersecurity raccomanda alle organizzazioni di passare al rilevamento basato sul comportamento anziché affidarsi esclusivamente all'identificazione di testi sospetti o generati dall'IA.
Implicazioni per le aziende crypto
Le aziende di criptovalute dipendono da dipendenti, sviluppatori, dirigenti e firmatari di transazioni che possono avere accesso ad account sensibili, infrastrutture critiche o asset digitali. I contenuti di phishing e di ingegneria sociale generati dall'IA potrebbero rendere gli attacchi mirati più difficili da rilevare, in particolare perché le distribuzioni locali di IA eliminano i dati di telemetria che le chiamate API esterne genererebbero altrimenti.
L'incorporazione di capacità di IA locali da parte di un attore di minacce collegato alla Corea del Nord sottolinea una tendenza più ampia nella cybersecurity: l'IA sta diventando sempre più integrata nell'infrastruttura operativa degli attaccanti, anziché servire semplicemente come strumento per generare email ingannevoli. Per il settore delle criptovalute, in cui attori nordcoreani sono stati ritenuti responsabili di alcuni dei più grandi furti di asset digitali mai registrati, questo sviluppo aggiunge un'altra dimensione a un panorama di minacce che include già compromissioni della supply chain, false offerte di reclutamento e contributi di codice dannoso camuffati da collaborazione open-source.
Per le aziende crypto, ciò rafforza l'importanza di solidi controlli di accesso, autenticazione basata su hardware, approvazioni di transazioni multi-parte e monitoraggio comportamentale continuo per mitigare le minacce in evoluzione.