Noord-Korea’s Kimsuky zet AI in voor cyberaanvallen op crypto en financiën
Belangrijkste punten
- •Kimsuky, een Noord-Koreaanse spionagegroep die sinds 2012 actief is, zet nu AI en grote taalmodellen in om phishingcampagnes tegen cryptocurrency- en financiële organisaties groter, sneller en overtuigender te maken.
- •AI-tooling stelt één operator in staat vloeiende, overtuigende phishingcontent in meerdere talen te genereren, waardoor grammaticale fouten verdwijnen waarop verdedigers traditioneel vertrouwden om fraude te herkennen.
- •Functies met bevoorrechte toegang of externe communicatieverantwoordelijkheid, waaronder leidinggevenden, treasury- en betalingsmedewerkers, compliancepersoneel en investor-relations-teams, lopen het grootste risico op deze AI-versterkte aanvallen.
- •Een Panel van Experts van de Verenigde Naties meldde eerder dat Noord-Koreaanse actoren honderden miljoenen dollars aan digitale activa hebben gestolen, waarbij de opbrengsten volgens de rapportage werden gebruikt om internationale sancties te compenseren.
- •Beveiligingsexperts bevelen phishingbestendige multi-factor-authenticatie, verificatie buiten het communicatiekanaal voor geldoverboekingen en strengere controles op bevoorrechte accounts aan als essentiële verdediging tegen AI-ondersteunde social engineering.

De Noord-Koreaanse dreigingsgroep Kimsuky integreert kunstmatige intelligentie en grote taalmodellen in haar cyberaanvalswerkstromen, waardoor de snelheid, schaal en geloofwaardigheid van phishing- en social-engineeringoperaties tegen cryptocurrency- en financiële organisaties aanzienlijk toenemen.
Deze ontwikkeling markeert een opvallende verschuiving voor de staatsgelinkte spionageactor, die zich steeds meer richt op AI-ondersteunde tooling om hoogwaardige financiële doelwitten te compromitteren.
AI-integratie in de praktijk
Kimsuky, door onderzoekers ook gevolgd onder namen zoals Thallium en Velvet Chollima, is een Noord-Koreaanse cyber-spionagegroep die al sinds ten minste 2012 actief is en een goed gedocumenteerde geschiedenis heeft van gerichte phishing en diefstal van inloggegevens tegen denktanks, academische instellingen, overheidsorganen en organisaties in de financiële sector. Beveiligingsonderzoekers bij Genians hebben geanalyseerd hoe de groep generatieve AI-tools in haar operaties verwerkt.
Operationeel gezien betekent AI-integratie het gebruik van taalmodellen om phishingteksten op te stellen, lokberichten te vertalen naar vloeiende doeltaal en overtuigende imitatie-inhoud te genereren. Voorheen vergden deze taken aanzienlijke handmatige inspanning en leidden ze vaak tot grammaticale fouten waarop verdedigers vertrouwden om frauduleuze communicatie te herkennen.
De Amerikaanse autoriteiten hebben daarnaast Noord-Koreaanse cyberactiviteiten die gericht zijn op financiële en virtuele-activa-doelwitten apart aangemerkt via een gezamenlijk cyberbeveiligingsadvies dat is gepubliceerd door het Internet Crime Complaint Center (IC3).
Waarom crypto en financiën aantrekkelijke doelwitten zijn
Organisaties in crypto en financiën combineren hoogwaardige, snel verplaatsbare activa met identiteitsrijke werkprocessen. Die combinatie maakt hen een natuurlijk doelwit voor een actor die zich richt op diefstal van inloggegevens en toegang tot systemen, een patroon dat overeenkomt met eerdere incidenten die aan Noord-Koreaanse aanvallers tegen cryptoplatforms worden toegeschreven. Een Panel van Experts van de Verenigde Naties meldde eerder dat Noord-Koreaanse actoren voor honderden miljoenen dollars aan digitale activa hebben gestolen, gelden die volgens de rapportage werden gebruikt om sancties te compenseren die de economie van het land beperken.
AI verlaagt de frictie voor aanvallers doordat één operator meer berichten in meer talen kan produceren, met een hogere schijnbare kwaliteit. Deze schaalbaarheid kan het succespercentage van social-engineeringcampagnes verhogen zonder extra personeel nodig te hebben. Microsoft en OpenAI hebben afzonderlijk gevallen gedocumenteerd waarin staatsgelinkte actoren grote taalmodellen experimenteel gebruikten voor onderzoek, vertaling en contentgeneratie, waardoor Kimsuky’s adoptie past binnen een bredere trend van AI-gebruik door tegenstanders.
Functies met het grootste risico
De functies die het meest blootstaan aan deze AI-versterkte campagnes zijn die met bevoorrechte toegang of externe communicatieverantwoordelijkheid. Het gaat onder meer om leidinggevenden, medewerkers van treasury en betalingen, compliance-teams en personeel voor investor relations. Het compromitteren van een van deze rollen kan leiden tot diefstal van inloggegevens, toegang tot wallets of betaalfraude.
De tactiek vertoont overeenkomsten met andere recente social-engineeringcampagnes tegen crypto-gebruikers, waaronder meldingen dat een andere Noord-Koreaanse groep nepvergaderingen via Zoom en Teams gebruikte om cryptogebruikers te targeten. AI maakt dergelijke benaderingen goedkoper en makkelijker op te schalen.
Onmiddellijke verdedigingsmaatregelen voor crypto- en financiële teams
Verdedigers moeten inkomende berichten als verdacht behandelen, ongeacht de kwaliteit van de taal, omdat vloeiende, goed opgemaakte lokberichten niet langer op echtheid wijzen. Aanbevolen maatregelen zijn phishingbestendige multi-factor-authenticatie, verificatie buiten het communicatiekanaal voor geldbewegingen en strengere controles op bevoorrechte accounts.
Noord-Korea’s gebruik van het financiële systeem voor illegale opbrengsten heeft herhaaldelijk Amerikaanse actie uitgelokt, waaronder Treasury-sancties die verband houden met de cyber- en virtuele-activa-activiteiten van het land. Beveiligingsteams bij exchanges en fintechbedrijven die evenementen zoals de Cyber ThaiX 2026-conferentie bijwonen, zullen waarschijnlijk meewegen hoe AI-ondersteunde phishing hun dreigingsmodellen verandert.
Disclaimer: Dit artikel is uitsluitend bedoeld ter informatie en vormt geen financieel of beleggingsadvies. Cryptovaluta- en digitale-activamarkten brengen aanzienlijke risico’s met zich mee. Doe altijd eigen onderzoek voordat u beslissingen neemt.