Eine nordkoreanische Hackergruppe hat eigene Werkzeuge zum Betrieb großer Sprachmodelle gebaut und sammelt Software, die Cyberangriffe automatisieren, gestohlenes Material analysieren und überzeugendere Phishing-Kampagnen erzeugen könnte, teilte die südkoreanische Cybersicherheitsfirma Genians am Montag mit.

Genians erklärte, Hinweise gefunden zu haben, dass die staatsnahe Gruppe Kimsuky Infrastruktur zum lokalen Betrieb und zur Verwaltung von KI-Modellen — darunter Ollama, GPT4All und Msty — aufgebaut hat, zusammen mit Retrieval-Augmented-Generation-Technologie (RAG) zur Dokumentsuche. Der lokale Modellbetrieb würde es den Operateuren erlauben, Dokumente zu verarbeiten, ohne sensible Informationen an externe KI-Dienste zu senden.

Die Firma fand außerdem KI-Agenten-Entwicklungsframeworks, Spracherkennungssoftware und Cursor, ein KI-gestütztes Codierungswerkzeug, auf mit der Kampagne verbundener Infrastruktur.

Die Erkenntnisse deuten darauf hin, dass Kimsuky über die Erstellung von Phishing-Ködern mit generativer KI hinausgeht und die Fähigkeit aufbaut, bestehende KI-Modelle in Malware-Entwicklung, Datenanalyse und Angriffsautomatisierung zu integrieren, hieß es in einem Bericht von Genians.

Das Unternehmen gab zudem an, KI-generiert wirkende Finanz- und Kryptowährungs-Dokumente gefunden zu haben, die legitimen Investmentberichten und Bürodokumenten nachempfunden waren. Die Erkenntnisse konnten nicht unabhängig verifiziert werden.

Das US-Finanzministerium hatte Kimsuky 2023 als staatlich kontrollierte Cyber-Spionagegruppe Nordkoreas sanktioniert und erklärt, die Gruppe sammle Geheimdienstinformationen zur Unterstützung der strategischen Ziele Pjöngjangs. Nach Angaben US-amerikanischer und südkoreanischer Behörden setzt Nordkorea seit Jahren staatlich verbundene Cyber-Einheiten für Spionage, Finanzdiebstahl und Einnahmengenerierung ein.