Kimsuky z Korei Północnej wykorzystuje AI do wzmocnienia cyberataków na sektor krypto i finanse
Najważniejsze informacje
- •Kimsuky, powiązana z Koreą Północną grupa wywiadowcza aktywna od 2012 roku, wykorzystuje obecnie AI i duże modele językowe do zwiększania skali, szybkości i wiarygodności kampanii phishingowych wymierzonych w organizacje kryptowalutowe i finansowe.
- •Narzędzia AI pozwalają jednemu operatorowi tworzyć płynne, przekonujące treści phishingowe w wielu językach, eliminując błędy gramatyczne, na których obrońcy tradycyjnie opierali wykrywanie fałszywych wiadomości.
- •Największe ryzyko dotyczy ról z uprzywilejowanym dostępem lub odpowiedzialnością za komunikację zewnętrzną, w tym kadry zarządzającej, działów skarbu i płatności, zespołów zgodności oraz osób odpowiedzialnych za relacje z inwestorami.
- •Panel Ekspertów ONZ wcześniej informował, że północnokoreańscy aktorzy ukradli setki milionów dolarów w aktywach cyfrowych, a środki miały służyć do łagodzenia skutków sankcji międzynarodowych.
- •Eksperci ds. bezpieczeństwa zalecają odporne na phishing uwierzytelnianie wieloskładnikowe, weryfikację transferów środków poza głównym kanałem oraz ściślejszą kontrolę kont uprzywilejowanych jako kluczowe środki obrony przed socjotechniką wspieraną przez AI.

Północnokoreańska grupa Kimsuky integruje sztuczną inteligencję i duże modele językowe ze swoimi procesami cyberataków, znacząco zwiększając szybkość, skalę i wiarygodność operacji phishingowych oraz socjotechnicznych wymierzonych w organizacje kryptowalutowe i finansowe.
Zmiana ta oznacza istotny zwrot dla powiązanego z państwem aktora wywiadowczego, który przechodzi na narzędzia wspierane przez AI, zaprojektowane do kompromitowania celów finansowych o wysokiej wartości.
Zastosowanie AI w praktyce
Kimsuky, określana przez badaczy także nazwami Thallium i Velvet Chollima, to powiązana z Koreą Północną grupa cyberwywiadowcza aktywna co najmniej od 2012 roku, znana z dobrze udokumentowanej historii ukierunkowanego phishingu i kradzieży poświadczeń wymierzonych w think tanki, instytucje akademickie, organy rządowe oraz organizacje sektora finansowego. Badacze bezpieczeństwa z Genians przeanalizowali, w jaki sposób grupa wykorzystuje generatywne narzędzia AI w swoich działaniach.
W ujęciu operacyjnym integracja AI oznacza używanie modeli językowych do tworzenia treści phishingowych, tłumaczenia przynęt na płynny tekst w języku celu oraz generowania przekonujących materiałów imitujących inne podmioty. Zadania te wcześniej wymagały znacznego nakładu pracy ręcznej i często prowadziły do błędów gramatycznych, na których obrońcy opierali identyfikację fałszywej komunikacji.
Władze USA osobno wskazały powiązaną z Koreą Północną aktywność cybernetyczną wymierzoną w cele finansowe i aktywa wirtualne w ramach wspólnego ostrzeżenia cyberbezpieczeństwa opublikowanego przez Internet Crime Complaint Center (IC3).
Dlaczego kryptowaluty i finanse są głównymi celami
Organizacje z sektora kryptowalut i finansów łączą aktywa o wysokiej wartości, które można szybko przemieszczać, z procesami bogatymi w dane identyfikacyjne. To połączenie czyni je naturalnym celem dla aktora skoncentrowanego na kradzieży poświadczeń i uzyskiwaniu dostępu do systemów — zgodnie ze wzorcem wcześniejszych incydentów przypisywanych północnokoreańskim atakującym przeciwko platformom krypto. Panel Ekspertów ONZ wcześniej informował, że północnokoreańscy aktorzy ukradli setki milionów dolarów w aktywach cyfrowych, a środki te miały być wykorzystywane do łagodzenia skutków sankcji ograniczających gospodarkę kraju.
AI zmniejsza tarcia po stronie atakującego, umożliwiając jednemu operatorowi tworzenie większej liczby wiadomości, w większej liczbie języków i o wyższej pozornej jakości. Taka skalowalność może zwiększać skuteczność kampanii socjotechnicznych bez potrzeby zwiększania liczby personelu. Microsoft i OpenAI osobno dokumentowały przypadki, w których powiązani z państwami aktorzy eksperymentowali z dużymi modelami językowymi do badań, tłumaczeń i generowania treści, co wpisuje adopcję AI przez Kimsuky w szerszy trend wykorzystania AI przez przeciwnika.
Role najbardziej narażone
Najbardziej narażone na te kampanie wspierane przez AI są stanowiska z uprzywilejowanym dostępem lub odpowiedzialnością za komunikację na zewnątrz. Należą do nich kadra zarządzająca, pracownicy działów skarbu i płatności, zespoły zgodności oraz osoby odpowiedzialne za relacje z inwestorami. Utrata kontroli nad którymkolwiek z tych ról może prowadzić do kradzieży poświadczeń, dostępu do portfeli lub oszustw płatniczych.
Ta technika przypomina inne niedawne kampanie socjotechniczne przeciw użytkownikom krypto, w tym doniesienia, że inna grupa powiązana z Koreą Północną wykorzystywała fałszywe spotkania Zoom i Teams do ataków na użytkowników kryptowalut. AI sprawia, że takie działania są tańsze i łatwiejsze do skalowania.
Natychmiastowe działania obronne dla zespołów z sektora krypto i finansów
Obrońcy powinni traktować przychodzące wiadomości jako podejrzane niezależnie od jakości języka, ponieważ płynne, dobrze sformatowane przynęty nie są już sygnałem wiarygodności. Odporne na phishing uwierzytelnianie wieloskładnikowe, weryfikacja poza głównym kanałem dla transferów środków oraz ściślejsza kontrola kont uprzywilejowanych zmniejszają opłacalność skutecznej przynęty.
Wykorzystywanie przez Koreę Północną systemu finansowego do nielegalnych przychodów wywołało wielokrotne działania USA, w tym sankcje Departamentu Skarbu związane z cyberaktywnością kraju i działalnością w obszarze aktywów wirtualnych. Zespoły bezpieczeństwa w giełdach i firmach fintech uczestniczące w wydarzeniach takich jak konferencja Cyber ThaiX 2026 prawdopodobnie będą oceniać, jak phishing wspierany przez AI zmienia ich modele zagrożeń.
Zastrzeżenie: Ten artykuł ma charakter wyłącznie informacyjny i nie stanowi porady finansowej ani inwestycyjnej. Rynki kryptowalut i aktywów cyfrowych wiążą się ze znacznym ryzykiem. Zawsze przeprowadzaj własne badania przed podjęciem decyzji.