De Noord-Koreaanse hackersgroep KIMSUKY lijkt AI structureler in zijn aanvalsinfrastructuur te willen opnemen. Onderzoekers troffen verschillende lokale AI-tools, agentframeworks en technologie voor documentanalyse aan. Daarmee kan de groep AI inzetten zonder gegevens naar externe diensten te sturen.
Dat blijkt uit onderzoek van het Zuid-Koreaanse cybersecuritybedrijf Genians, meldt Reuters. De onderzoekers koppelen de aangetroffen infrastructuur aan Kimsuky, een groep die in verband wordt gebracht met de Noord-Koreaanse overheid.
Opvallend is vooral de verzameling software die op de systemen is aangetroffen. Daaronder bevinden zich Ollama, GPT4All en Msty, waarmee grote taalmodellen lokaal kunnen worden uitgevoerd en beheerd. Ook vond Genians technologie voor retrieval augmented generation (RAG). Daarmee kan een taalmodel informatie uit een eigen verzameling documenten gebruiken bij het beantwoorden van vragen of uitvoeren van taken.
Een dergelijke lokale omgeving heeft voor aanvallers een belangrijk voordeel. Buitgemaakte documenten en andere gevoelige gegevens hoeven niet naar een externe AI-dienst te worden gestuurd om ze door een model te laten analyseren. De verwerking kan binnen de eigen infrastructuur plaatsvinden.
Van phishing naar automatisering
KIMSUKY wordt al langer in verband gebracht met het gebruik van generatieve AI voor phishing. De nieuwe bevindingen wijzen volgens Genians echter op een bredere toepassing. De groep lijkt bestaande AI-modellen te willen integreren in onder meer malwareontwikkeling, analyse van gestolen gegevens en automatisering van aanvallen.
Daarbij past ook andere software die de onderzoekers aantroffen. Zo werden frameworks voor het ontwikkelen van AI-agents gevonden, naast software voor spraak-naar-tekst en Cursor, een programmeeromgeving waarin AI kan helpen bij het schrijven en aanpassen van code.
De combinatie suggereert dat KIMSUKY experimenteert met een AI-stack die meerdere stappen van een cyberoperatie kan ondersteunen. In plaats van alleen teksten voor phishingmails te genereren, kunnen modellen bijvoorbeeld grote hoeveelheden buitgemaakte informatie verwerken of programmeerwerk ondersteunen.
AI maakt lokdocumenten geloofwaardiger
AI lijkt daarnaast nog steeds te worden ingezet voor social engineering. Genians vond documenten rond financiële onderwerpen en cryptovaluta die vermoedelijk met generatieve AI waren gemaakt. Ze waren vormgegeven als onder meer beleggingsrapporten en andere documenten die binnen organisaties normaal kunnen circuleren.
Dergelijke bestanden kunnen als lokaas worden gebruikt om slachtoffers ertoe te bewegen een document te openen of verdere interactie met de aanvaller aan te gaan.
Genians benadrukt dat de vondsten erop wijzen dat KIMSUKY verder kijkt dan incidenteel gebruik van publieke generatieve AI-diensten. De groep bouwt volgens de onderzoekers capaciteit op om AI-modellen onderdeel te maken van malwareontwikkeling, data-analyse en geautomatiseerde aanvallen. Reuters kon de bevindingen van Genians niet onafhankelijk verifiëren.
KIMSUKY staat al langer op de radar van overheden. Het Amerikaanse ministerie van Financiën legde de groep in 2023 sancties op en omschreef haar als een door de Noord-Koreaanse overheid aangestuurde cyberspionagegroep. Volgens Amerikaanse en Zuid-Koreaanse autoriteiten zet Noord-Korea dergelijke cybereenheden in voor zowel spionage als financiële diefstal en het genereren van inkomsten.