AcasăCentrul de știri LBank
Hackerii nord-coreeni folosesc AI locală pentru a automatiza atacurile asupra firmelor crypto
north-korean-hackers-use-local-ai-to-automate-attacks-on-crypto-firms
Hackerii nord-coreeni folosesc AI locală pentru a automatiza atacurile asupra firmelor crypto
Kimsuky a construit trei medii locale de inteligență artificială folosind Ollama, GPT4All și Msty. Gruparea afiliată Coreei de Nord folosește AI pentru dezvoltarea de malware, analiza datelor și automatizarea atacurilor. Kimsuky a produs materiale de phishing generate de AI, țintind firme din domeniul cripto, investiții și fintech. Hackerii nord-coreeni au furat criptomonede în valoare estimată de 2,02 miliarde de dolari în 2025.
2026-08-10 Sursă:crypto.news

Grupul de hacking Kimsuky, legat de Coreea de Nord, a construit trei medii locale de inteligență artificială, ca parte a pregătirilor pentru atacuri cibernetice care vizează companii de criptomonede și financiare, potrivit unei noi cercetări de securitate cibernetică.

Sumar
  • Kimsuky a construit trei medii AI locale folosind Ollama, GPT4All și Msty.
  • Grupul legat de Coreea de Nord utilizează AI pentru dezvoltarea de malware, analiza datelor și automatizarea atacurilor.
  • Kimsuky a produs materiale de phishing generate de AI, vizând firmele de criptomonede, investiții și fintech.
  • Hackerii nord-coreeni au furat aproximativ 2,02 miliarde de dolari în criptomonede în 2025.

Genians, o firmă sud-coreeană de securitate cibernetică, a declarat într-un raport publicat luni că a găsit dovezi că Kimsuky operează medii locale de modele lingvistice mari prin Ollama, GPT4All și Msty, oferind grupului acces la instrumente AI care pot rula fără a depinde de servicii cloud externe.

Kimsuky a construit sisteme AI locale pentru atacuri cibernetice

Rularea modelelor local permite operatorilor să efectueze interogări fără a trimite informații potențial sensibile despre atac către furnizori AI terți. Potrivit cercetării, mediile suportă și generarea augmentată de recuperare (retrieval-augmented generation), care poate conecta un model AI cu informații suplimentare furnizate de operatorul său.

Pe lângă cele trei medii, cercetătorii au descoperit biblioteci și framework-uri care pot integra modele lingvistice în software personalizat. Kimsuky a colectat, de asemenea, asistentul de codare AI Cursor și instrumente de transformare a vorbirii în text pe măsură ce și-a asamblat infrastructura AI.

În loc să dezvolte noi modele AI, activitatea examinată de Genians s-a concentrat pe utilizarea tehnologiei open-source existente pentru dezvoltarea de malware, analiza datelor și automatizarea atacurilor.

Firma a evaluat că activitatea a depășit testele izolate, deoarece Kimsuky se pregătea continuu să încorporeze AI în capabilitățile operaționale de atac. Cu toate acestea, constatările sale nu au arătat că grupul dezvolta modele AI proprietare de la zero.

Păstrarea modelelor pe infrastructura locală ar putea, de asemenea, să le permită hackerilor să lucreze cu informații fără a le trimite către sisteme cloud externe, conform raportului. Colecția de software de suport indică faptul că mediile AI fac parte dintr-o configurație tehnică mai amplă, în loc să funcționeze doar ca instrumente de chat independente.

Documente de phishing generate de AI vizează firmele de criptomonede

Kimsuky a continuat, de asemenea, să utilizeze AI generativă pentru a pregăti materiale de phishing axate pe criptomonede, strategii de investiții și servicii fintech, potrivit Genians.

Cercetătorii au identificat documente bine puse la punct care copiau îndeaproape materiale asociate cu o platformă coreeană de investiții bazată pe AI. Fișierele utilizau limbaj natural, formatare consistentă și elemente de design profesionale pe care firma de securitate cibernetică le-a asociat cu conținutul generat de AI.

Un astfel de material oferă o altă utilizare pentru infrastructura AI a grupului, pe lângă codare și procesarea datelor. În loc să se bazeze doar pe e-mailuri de phishing slab scrise, operatorii pot folosi instrumente generative pentru a pregăti documente concepute în jurul subiectelor financiare relevante pentru țintele lor intenționate.

Constatările adaugă Kimsuky la o serie de operațiuni legate de Coreea de Nord care utilizează metode tehnice și de inginerie socială mai noi împotriva industriei criptomonedelor.

În iulie, firma de securitate cibernetică JUMPSEC a raportat că BlueNoroff, un alt grup legat de Coreea de Nord, opera întâlniri false pe Zoom și Microsoft Teams care profilau utilizatorii de criptomonede înainte de a livra malware.

JUMPSEC a recuperat codul sursă de la un kit de phishing activ după ce operatorii săi au expus accidental hărți JavaScript de sursă. Codul conținea funcții de scanare a portofelelor, controale ale operatorilor și rute separate de livrare a malware-ului pentru Windows și macOS.

Odată ce o țintă intra pe o pagină falsă de întâlnire, sistemul verifica conexiunile portofelului Ethereum și ale portofelelor non-EVM, inclusiv instrumentele Solana, înainte de a trimite rezultatele unui panou de operator. Implanturile Windows puteau, de asemenea, identifica extensii de browser pe Chrome, Edge, Brave, Opera, Vivaldi și variantele Firefox, permițând operatorilor să verifice portofele precum MetaMask.

Atacatorii puteau apoi decide dacă să continue intruziunea pe baza informațiilor adunate de la țintă, a constatat JUMPSEC.

Hackerii nord-coreeni combină AI cu ingineria socială

AI a apărut și în operațiunea de întâlniri false a BlueNoroff, deși într-un rol diferit de modelele locale identificate în cercetarea Kimsuky.

Potrivit JUMPSEC, operatorii au combinat portrete generate de AI cu mișcări corporale preluate din întâlniri anterioare pentru a crea participanți convingători pentru apeluri video false. Victimele puteau ajunge printr-un cont Telegram aparținând unui contact real al cărui cont fusese deja compromis, înainte de a primi o invitație Calendly care îi redirecționa către un domeniu fals de întâlnire.

În timpul apelului, un operator putea afișa un videoclip pregătit, trimite mesaje despre o presupusă problemă cu microfonul și declanșa o actualizare software falsă de Zoom. Pe Windows, procesul ClickFix rezultat utiliza PowerShell și VBScript, în timp ce ruta macOS livra un instalator fals de întâlnire alături de malware de furt de informații.

Arctic Wolf a identificat anterior peste 80 de domenii asemănătoare Zoom și Teams asociate cu operațiuni similare. Aproximativ 80% dintre țintele identificate lucrau în cripto, finanțe blockchain sau sectoare de investiții conexe, în timp ce fondatorii și directorii executivi reprezentau 45% dintre țintele identificate.

Operațiunile nord-coreene au căutat, de asemenea, acces din interiorul companiilor cripto, în loc să se bazeze doar pe phishing sau malware.

În iulie, Consensys a oprit temporar lansările de produse după ce a descoperit că un consultant legat de Coreea de Nord obținuse acces la sistemele sale timp de aproximativ o lună, potrivit Drop Site News.

Consultantul, care opera sub numele Tyler Knapp și utiliza ID-ul GitHub „imyugioh”, a contribuit la codul de bază al platformei MetaMask, inclusiv la componentele care conectează utilizatorii de criptomonede cu furnizori de plăți fiat terți.

Consilierul general al Consensys, Matt Corva, a declarat că un furnizor de servicii terț a introdus consultantul în companie. Compania i-a reziliat accesul după ce a identificat amenințarea și a declarat că investigația sa nu a găsit active sau date furate, cod malițios sau impact asupra securității utilizatorilor.

O cercetare separată de la Ketman Project a identificat aproximativ 100 de lucrători IT nord-coreeni suspectați, care operau sub identități false în 53 de proiecte cripto și Web3. Anchetatorii au urmărit, de asemenea, grupuri suspectate în 11 depozite de cod unde proiectele fuseseră deja consolidate în 62 de cereri de fuziune (pull requests) înainte de detectarea activității.

Coreea de Nord a furat peste 2 miliarde de dolari în cripto în 2025

Dezvoltarea infrastructurii de atac asistate de AI vine după ce grupurile de hacking nord-coreene au furat aproximativ 2,02 miliarde de dolari în criptomonede în 2025, conform datelor Chainalysis raportate anterior de crypto.news.

Majoritatea pierderilor anului au provenit din atacul din februarie 2025 împotriva Bybit, unde peste 400.000 Ether și Ether staked, în valoare de aproximativ 1,5 miliarde de dolari, au fost furate. FBI a atribuit breșa Coreei de Nord și a identificat actorii responsabili sub denumirea sa TraderTraitor.

Bybit a dus de atunci disputa într-un tribunal federal din SUA. Pe 8 august, bursa a dat în judecată Republica Populară Democrată Coreeană, agenția sa de informații Reconnaissance General Bureau și Grupul Lazarus la Curtea Districtuală a SUA pentru Districtul Columbia.

Bursa a obținut, de asemenea, o ordonanță preliminară care vizează anumite active furate deținute de inculpați neidentificați. Ordinul împiedică transferul, vânzarea sau orice altă înstrăinare a activelor identificate pe durata procesului civil, deși nu constituie o hotărâre finală asupra proprietății sau răspunderii.

Urmărirea blockchain-ului a devenit din ce în ce mai dificilă după furtul Bybit, deoarece atacatorii au convertit activele în Bitcoin și au dispersat fondurile în mii de portofele. Până în aprilie 2025, CEO-ul Bybit, Ben Zhou, a declarat că 27,6% din fondurile furate nu mai puteau fi urmărite.

Cercetătorii au avertizat, de asemenea, că AI ar putea reduce timpul de care atacatorii au nevoie pentru a identifica slăbiciunile din software. Co-fondatorul NEAR Protocol, Illia Polosukhin, a declarat că AI crește capacitatea hackerilor de a localiza vulnerabilități mai rapid decât le pot remedia procesele convenționale de securitate.

Exploit-ul de 100 de milioane de dolari al portofelului hardware Bitcoin Coldcard a fost, de asemenea, suspectat că provine dintr-o vulnerabilitate obscură descoperită cu AI. Separat, operatorii nord-coreeni continuă să utilizeze phishing-ul, lucrători la distanță falși și identități online compromise, în timp ce cea mai recentă cercetare Genians arată că Kimsuky pregătește modele AI locale pentru dezvoltarea de malware, analiza datelor și automatizarea atacurilor.