
O grupo de hackers Kimsuky, ligado à Coreia do Norte, construiu três ambientes locais de IA como parte dos preparativos para ciberataques visando empresas de criptomoedas e financeiras, de acordo com uma nova pesquisa de cibersegurança.
A Genians, uma empresa sul-coreana de cibersegurança, afirmou em um relatório divulgado na segunda-feira que encontrou evidências de o Kimsuky estar operando ambientes locais de modelo de linguagem grande (LLM) através do Ollama, GPT4All e Msty, dando ao grupo acesso a ferramentas de IA que podem funcionar sem depender de serviços de nuvem externos.
Executar modelos localmente permite que os operadores façam consultas sem enviar informações de ataque potencialmente sensíveis a provedores de IA terceirizados. De acordo com a pesquisa, os ambientes também suportam geração aumentada por recuperação (RAG), que pode conectar um modelo de IA com informações adicionais fornecidas por seu operador.
Além dos três ambientes, os pesquisadores encontraram bibliotecas e frameworks que podem incorporar modelos de linguagem em software personalizado. O Kimsuky também havia coletado o assistente de codificação de IA Cursor e ferramentas de fala para texto enquanto montava sua infraestrutura de IA.
Em vez de desenvolver novos modelos de IA, a atividade examinada pela Genians centrou-se em colocar a tecnologia de código aberto existente para funcionar no desenvolvimento de malware, análise de dados e automação de ataques.
A empresa avaliou que a atividade havia ido além de testes isolados porque o Kimsuky estava continuamente se preparando para incorporar a IA em suas capacidades de ataque operacionais. No entanto, suas descobertas não mostraram que o grupo estava desenvolvendo modelos de IA proprietários do zero.
Manter os modelos na infraestrutura local também poderia permitir que os hackers trabalhassem com informações sem enviá-las a sistemas de nuvem externos, de acordo com o relatório. A coleta de software de suporte indica que os ambientes de IA fazem parte de uma configuração técnica maior, em vez de funcionarem apenas como ferramentas de chat autônomas.
O Kimsuky também continuou a usar IA generativa para preparar material de phishing focado em criptomoedas, estratégias de investimento e serviços fintech, de acordo com a Genians.
Pesquisadores identificaram documentos bem elaborados que copiavam de perto material associado a uma plataforma de investimento coreana movida a IA. Os arquivos usavam linguagem natural, formatação consistente e elementos de design profissionais que a empresa de cibersegurança associou a conteúdo gerado por IA.
Esse material oferece outro uso para a infraestrutura de IA do grupo, além de codificação e processamento de dados. Em vez de depender apenas de e-mails de phishing mal escritos, os operadores podem usar ferramentas generativas para preparar documentos projetados em torno de assuntos financeiros relevantes para seus alvos pretendidos.
As descobertas adicionam o Kimsuky a uma série de operações ligadas à Coreia do Norte que utilizam métodos técnicos e de engenharia social mais recentes contra a indústria de criptomoedas.
Em julho, a empresa de cibersegurança JUMPSEC relatou que o BlueNoroff, outro grupo ligado à Coreia do Norte, estava operando reuniões falsas do Zoom e Microsoft Teams que traçavam perfis de usuários de criptomoedas antes que o malware fosse entregue.
A JUMPSEC recuperou o código-fonte de um kit de phishing ativo depois que seus operadores expuseram acidentalmente mapas de origem JavaScript. O código continha funções de varredura de carteira, controles de operador e rotas separadas de entrega de malware para Windows e macOS.
Assim que um alvo entrava em uma página de reunião falsa, o sistema verificava conexões de carteira Ethereum e carteiras não-EVM, incluindo ferramentas Solana, antes de enviar os resultados para um painel de operador. Implantes do Windows também podiam identificar extensões de navegador em variantes do Chrome, Edge, Brave, Opera, Vivaldi e Firefox, permitindo que os operadores verificassem carteiras como a MetaMask.
Os atacantes podiam então decidir se continuariam a intrusão com base nas informações coletadas do alvo, descobriu a JUMPSEC.
A IA também apareceu na operação de reunião falsa do BlueNoroff, embora em um papel diferente dos modelos locais identificados na pesquisa do Kimsuky.
De acordo com a JUMPSEC, os operadores combinaram fotos de rosto geradas por IA com movimentos corporais retirados de reuniões anteriores para criar participantes convincentes para chamadas de vídeo falsas. As vítimas podiam chegar por meio de uma conta do Telegram pertencente a um contato real, cuja conta já havia sido comprometida, antes de receber um convite do Calendly que as redirecionava para um domínio de reunião falso.
Durante a chamada, um operador podia exibir um vídeo preparado, enviar mensagens sobre um suposto problema de microfone e acionar uma atualização falsa de software Zoom. No Windows, o processo ClickFix resultante usava PowerShell e VBScript, enquanto a rota do macOS entregava um instalador de reunião falso junto com malware de roubo de informações.
A Arctic Wolf havia identificado anteriormente mais de 80 domínios falsos semelhantes ao Zoom e Teams associados a operações relacionadas. Cerca de 80% dos alvos identificados trabalhavam em cripto, finanças blockchain ou setores de investimento relacionados, enquanto fundadores e diretores executivos representavam 45% dos alvos identificados.
Operações norte-coreanas também buscaram acesso de dentro de empresas de cripto, em vez de depender apenas de phishing ou malware.
Em julho, a Consensys interrompeu temporariamente os lançamentos de produtos após descobrir que um consultor ligado à Coreia do Norte havia obtido acesso aos seus sistemas por aproximadamente um mês, de acordo com o Drop Site News.
O consultor, que operava sob o nome Tyler Knapp e usava o handle do GitHub “imyugioh”, contribuiu para o código central da plataforma MetaMask, incluindo componentes que conectam usuários de criptomoedas a provedores de pagamento fiduciário de terceiros.
O conselheiro geral da Consensys, Matt Corva, disse que um provedor de serviços terceirizado havia introduzido o consultor à empresa. A empresa encerrou seu acesso após identificar a ameaça e afirmou que sua investigação não encontrou ativos ou dados roubados, código malicioso ou impacto na segurança do usuário.
Uma pesquisa separada do Projeto Ketman identificou cerca de 100 suspeitos trabalhadores de TI norte-coreanos operando sob identidades falsas em 53 projetos de cripto e Web3. Investigadores também rastrearam grupos suspeitos em 11 repositórios de código onde os projetos já haviam mesclado 62 pull requests antes que a atividade fosse detectada.
O desenvolvimento da infraestrutura de ataque assistida por IA surge depois que grupos de hackers norte-coreanos roubaram um valor estimado de US$ 2,02 bilhões em criptomoedas durante 2025, de acordo com dados da Chainalysis previamente relatados por crypto.news.
A maioria das perdas do ano veio do ataque de fevereiro de 2025 contra a Bybit, onde mais de 400.000 Ether e Ether em staking, avaliados em cerca de US$ 1,5 bilhão, foram roubados. O FBI atribuiu a violação à Coreia do Norte e identificou os atores responsáveis sob sua designação TraderTraitor.
Desde então, a Bybit levou a disputa a um tribunal federal dos EUA. Em 8 de agosto, a exchange processou a República Popular Democrática da Coreia, sua agência de inteligência Reconnaissance General Bureau e o Grupo Lazarus no Tribunal Distrital dos EUA para o Distrito de Columbia.
A exchange também obteve uma liminar preliminar cobrindo certos ativos roubados detidos por réus não identificados. A ordem impede que os ativos identificados sejam transferidos, vendidos ou de outra forma dispostos enquanto o processo civil prossegue, embora não constitua uma decisão final sobre propriedade ou responsabilidade.
O rastreamento de blockchain tornou-se cada vez mais difícil após o roubo da Bybit, pois os atacantes converteram ativos em Bitcoin e dispersaram fundos por milhares de carteiras. Em abril de 2025, o CEO da Bybit, Ben Zhou, disse que 27,6% dos fundos roubados não podiam mais ser rastreados.
Pesquisadores também alertaram que a IA pode reduzir o tempo que os atacantes precisam para identificar fraquezas em software. O co-fundador do NEAR Protocol, Illia Polosukhin, disse que a IA está aumentando a capacidade dos hackers de localizar vulnerabilidades mais rapidamente do que os processos de segurança convencionais podem corrigi-las.
O exploit de US$ 100 milhões da carteira de hardware de Bitcoin Coldcard também é suspeito de ter origem em uma vulnerabilidade obscura descoberta com IA. Separadamente, operadores norte-coreanos continuam a usar phishing, trabalhadores remotos falsos e identidades online comprometidas, enquanto a última pesquisa da Genians mostra o Kimsuky preparando modelos de IA locais para desenvolvimento de malware, análise de dados e automação de ataques.








