Noord-Koreaanse hackersgroep Kimsuky bouwt lokale AI-infrastructuur voor crypto-gerichte operaties, aldus onderzoekers
Belangrijkste punten
- •Genian Security Center meldt dat Kimsuky lokale AI-tools, waaronder Ollama, GPT4All en Msty, heeft uitgerold op infrastructuur die met de groep in verband wordt gebracht.
- •Onderzoekers vonden ook AI-agent frameworks, spraak-naar-tekst-software en Cursor, die malwareontwikkeling, data-analyse en automatisering zouden kunnen ondersteunen.
- •Het bedrijf rapporteerde documenten met een financieel en cryptocurrency-thema die leken te zijn gegenereerd of verfijnd met behulp van AI.
- •Genian stelde dat de bevindingen niet onafhankelijk zijn geverifieerd.
- •Het rapport beveelt op gedrag gebaseerde detectie en sterkere beveiligingscontroles aan voor cryptocurrency-bedrijven die gerichte aanvallen ondergaan.

De aan Noord-Korea gelieerde cyberespionagegroep Kimsuky ontwikkelt een lokale infrastructuur voor kunstmatige intelligentie die haar langdurige aanvallen op de cryptocurrency-industrie goedkoper en schaalbaarder zou kunnen maken. Dit blijkt uit nieuw onderzoek van het Zuid-Koreaanse cybersecuritybedrijf Genian Security Center.
De bevindingen, beschreven in een rapport van Genians, wijzen op een belangrijke verschuiving: in plaats van AI uitsluitend te gebruiken voor het genereren van phishingberichten, lijkt de groep AI-tools rechtstreeks in haar aanvalsinfrastructuur te integreren.
AI-tools en infrastructuur geïdentificeerd
Onderzoekers van Genian Security Center identificeerden lokale implementaties van meerdere AI-tools op infrastructuur die met Kimsuky in verband wordt gebracht, waaronder Ollama, GPT4All en Msty, evenals retrieval-augmented generation (RAG)-technologie. Alle drie zijn open-source tools die zijn ontworpen om grote taalmodellen op consumentenhardware uit te voeren zonder gegevens naar externe servers te sturen — een opzet die aanvallers in staat zou stellen om gevoelige gegevens intern te verwerken, een mogelijkheid die potentieel nuttig is voor het verwerken van gestolen e-mails, interne documenten of andere informatie die tijdens een inbraak is verkregen.
De onderzoekers detecteerden ook AI-agent frameworks, spraak-naar-tekst-software en Cursor, een AI-ondersteunde codeertool, op de infrastructuur van de groep. Volgens Genians zou deze configuratie een reeks activiteiten kunnen ondersteunen, waaronder malwareontwikkeling, data-analyse en aanvalsautomatisering.
Daarnaast meldde het bedrijf documenten met een financieel en cryptocurrency-thema te hebben ontdekt die leken te zijn gegenereerd of verfijnd met behulp van AI. Deze documenten waren ontworpen om legitieme investeringsrapporten en werkplekmaterialen na te bootsen.
De bevindingen suggereren dat Kimsuky mogelijk verschuift van het gebruik van generatieve AI, voornamelijk voor het maken van individuele phishinglokkertjes, naar het integreren van AI-mogelijkheden in een bredere operationele workflow die malwareontwikkeling, analyse van gestolen gegevens en gedeeltelijke automatisering van cyberoperaties zou kunnen omvatten.
Genians merkte op dat de bevindingen niet onafhankelijk zijn geverifieerd.
Een aanhoudende bedreiging voor de cryptosector
Kimsuky, actief sinds ten minste 2012 en ook gevolgd onder namen zoals Thallium en Velvet Chollima, is een aan Noord-Korea gelieerde cyberespionagegroep met een geschiedenis van het aanvallen van overheidsinstanties, diplomatieke instellingen, militaire organisaties en andere entiteiten, waaronder individuen en organisaties verbonden aan de cryptocurrency-sector. De groep maakt deel uit van een breder Noord-Koreaans cyberapparaat dat, volgens rapporten van het deskundigenpanel van de Verenigde Naties, in verband is gebracht met inkomsten genererende activiteiten ter ondersteuning van de wapenprogramma's van het land. Genians heeft ook het gebruik van op GitHub en GitLab gebaseerde infrastructuur door de groep gedocumenteerd.
Het cybersecuritybedrijf beveelt aan dat organisaties verschuiven naar op gedrag gebaseerde detectie in plaats van uitsluitend te vertrouwen op het identificeren van verdachte of door AI gegenereerde tekst.
Implicaties voor cryptobedrijven
Cryptocurrency-bedrijven zijn afhankelijk van werknemers, ontwikkelaars, leidinggevenden en transactieondertekenaars die toegang kunnen hebben tot gevoelige accounts, kritieke infrastructuur of digitale activa. Door AI gegenereerde phishing- en social-engineering-inhoud zou gerichte aanvallen moeilijker detecteerbaar kunnen maken, vooral nu lokale AI-implementaties de telemetrie wegnemen die externe API-aanroepen anders zouden genereren.
De integratie van lokale AI-mogelijkheden door een aan Noord-Korea gelieerde dreigingsactor onderstreept een bredere trend in cybersecurity: AI wordt in toenemende mate verweven in de operationele infrastructuur van aanvallers, in plaats van slechts een instrument te zijn voor het genereren van misleidende e-mails. Voor de cryptocurrency-sector — waar Noord-Koreaanse actoren in verband zijn gebracht met enkele van de grootste diefstallen van digitale activa uit de geschiedenis — voegt deze ontwikkeling een extra dimensie toe aan een dreigingslandschap dat al toeleveringsketenaanvallen, valse wervingsprocedures en kwaadaardige codebijdragen vermomd als open-source-samenwerking omvat.
Voor cryptobedrijven benadrukt dit het belang van robuuste toegangscontroles, op hardware gebaseerde authenticatie, transactiegoedkeuringen door meerdere partijen en continue gedragsmonitoring om zich te beschermen tegen zich ontwikkelende dreigingen.