Cyfrowy arsenał Pjongjangu: Kimsuky sięga po generatywne AI i RAG
Północnokoreańskie grupy hakerskie przestały traktować sztuczną inteligencję jedynie jako ciekawostkę do pisania przekonujących e-maili phishingowych. Według najnowszego raportu południowokoreańskiej firmy zajmującej się cyberbezpieczeństwem, Genians, grupa Kimsuky zintegrowała zaawansowane modele językowe bezpośrednio ze swoim procesem operacyjnym. To sygnał, że reżim Kim Dzong Una przechodzi do fazy pełnej automatyzacji działań ofensywnych w cyberprzestrzeni.
Dlaczego to ważne właśnie teraz? Kimsuky porzuca proste generowanie treści na rzecz lokalnego wdrażania modeli LLM, co czyni ich ataki trudniejszymi do wykrycia przez globalnych dostawców technologii. Jak zauważają analitycy, hakerzy budują potencjał do integracji AI z procesem tworzenia złośliwego oprogramowania, co omija zachodnie zabezpieczenia i sankcje nałożone na Pjongjang.
Od phishingu do automatyzacji ataków
Analitycy dostarczyli dowody na wykorzystanie przez hakerów popularnych, otwartoźródłowych platform, takich jak Ollama, GPT4All czy Msty. To istotny zwrot akcji – zamiast polegać na zamkniętych usługach, które podlegają restrykcyjnej moderacji, Kimsuky stawia na lokalne wdrażanie dużych modeli językowych. Co więcej, grupa zaczęła stosować technologię Retrieval-Augmented Generation (RAG). W rękach hakerów RAG staje się precyzyjnym narzędziem do błyskawicznego przeszukiwania ogromnych zbiorów skradzionych danych i wyciągania z nich kluczowych informacji wywiadowczych.
Wykorzystanie frameworków do tworzenia agentów AI oraz narzędzia Cursor sugeruje, że Korea Północna dąży do zautomatyzowania procesu pisania złośliwego kodu. Zamiast mozolnego, ręcznego programowania exploitów, napastnicy mogą teraz wspomagać się algorytmami. Eksperci z firmy Genians podkreślają powagę sytuacji: „Kimsuky wykracza poza wykorzystanie generatywnej sztucznej inteligencji do tworzenia przynęt i buduje potencjał do integracji istniejących modeli AI z rozwojem złośliwego oprogramowania oraz automatyzacją ataków”.
Finanse i kryptowaluty na celowniku
Krytyczne spojrzenie na aktywność Kimsuky ujawnia ich główny cel: zasoby finansowe i dane strategiczne. W 2026 roku zaobserwowano serię fałszywych raportów inwestycyjnych oraz dokumentów dotyczących rynku kryptowalut, które – choć wyglądają na profesjonalne analizy – zostały wygenerowane przez AI. Są one wykorzystywane jako przynęty w kampaniach szpiegowskich wymierzonych w instytucje finansowe.
Choć Departament Skarbu USA objął grupę sankcjami już w 2023 roku, oskarżając ją o wspieranie celów Pjongjangu, nowa technologiczna ofensywa pokazuje, że restrykcje mają ograniczoną skuteczność wobec narzędzi open-source. Adopcja tanich rozwiązań to nowy etap wyścigu zbrojeń, w którym granica między cywilnym postępem a złośliwym oprogramowaniem po prostu znika. Jak zauważa TVN24, grupa stworzyła już własne narzędzia oparte na LLM i konsekwentnie optymalizuje swoje działania.
