Crypto Prices

Nordkoreanska hackare använder lokal AI för att automatisera attacker mot kryptoföretag

augusti 10, 2026

Kimsuky och AI-miljöer

En hackargrupp kopplad till Nordkorea, Kimsuky, har utvecklat tre lokala AI-miljöer som en del av sina förberedelser för cyberattacker riktade mot kryptovaluta- och finansföretag, enligt ny forskning inom cybersäkerhet. Genians, ett sydkoreanskt cybersäkerhetsföretag, meddelade i en rapport som släpptes på måndagen att de funnit bevis för att Kimsuky driver lokala miljöer för stora språkmodeller genom Ollama, GPT4All och Msty.

Detta ger gruppen tillgång till AI-verktyg som kan köras utan att förlita sig på externa molntjänster. Att köra modeller lokalt möjliggör för operatörer att ställa frågor utan att skicka potentiellt känslig information om attacker till tredjeparts AI-leverantörer. Enligt forskningen stöder dessa miljöer även retrieval-augmented generation, vilket kopplar en AI-modell med ytterligare information som tillhandahålls av dess operatör.

Insamling av AI-verktyg

Förutom de tre miljöerna fann forskarna bibliotek och ramverk som kan integrera språkmodeller i skräddarsydd mjukvara. Kimsuky hade också samlat in AI-kodassistenten Cursor och tal-till-text-verktyg när de byggde sin AI-infrastruktur. Istället för att utveckla nya AI-modeller fokuserade aktiviteten som granskades av Genians på att använda befintlig öppen källkodsteknik för malwareutveckling, dataanalys och attackautomatisering.

Företaget bedömde att aktiviteten hade gått bortom isolerade tester, eftersom Kimsuky kontinuerligt förberedde sig för att integrera AI i sina operativa attackkapaciteter. Dock visade deras fynd inte att gruppen utvecklade proprietära AI-modeller från grunden. Att hålla modellerna på lokal infrastruktur kan också tillåta hackarna att arbeta med information utan att skicka den till externa molnsystem, enligt rapporten.

Generativ AI och phishing

Kimsuky har också fortsatt att använda generativ AI för att förbereda phishingmaterial fokuserat på kryptovaluta, investeringsstrategier och fintech-tjänster, enligt Genians. Forskare identifierade polerade dokument som noggrant kopierade material kopplat till en koreansk AI-driven investeringsplattform. Dokumenten använde naturligt språk, konsekvent formatering och professionella designelement som cybersäkerhetsföretaget kopplade till AI-genererat innehåll.

”Sådant material ger en annan användning för gruppens AI-infrastruktur utöver kodning och datahantering.”

Istället för att enbart förlita sig på dåligt skrivna phishing-e-postmeddelanden kan operatörerna använda generativa verktyg för att förbereda dokument utformade kring finansiella ämnen relevanta för deras avsedda mål.

Nordkoreanska operationer och cyberhot

Fynden lägger till Kimsuky i en serie av nordkoreanska operationer som använder nyare tekniska och sociala ingenjörsmetoder mot kryptovalutaindustrin. I juli rapporterade cybersäkerhetsföretaget JUMPSEC att BlueNoroff, en annan nordkoreanskt kopplad grupp, drev falska Zoom- och Microsoft Teams-möten som profilerade kryptovalutaanvändare innan malware levererades.

AI dök också upp i BlueNoroffs falska mötesoperation, även om i en annan roll än de lokala modeller som identifierades i Kimsuky-forskningen. Enligt JUMPSEC kombinerade operatörer AI-genererade porträtt med kroppsrörelser tagna från tidigare möten för att skapa övertygande deltagare för falska videosamtal.

Interna hot och konsultåtkomst

Nordkoreanska operationer har också sökt tillgång från insidan av kryptoföretag snarare än att enbart förlita sig på phishing eller malware. I juli stoppade Consensys tillfälligt produktlanseringar efter att ha upptäckt att en konsult kopplad till Nordkorea hade fått tillgång till sina system i ungefär en månad.

Separat forskning från Ketman Project identifierade cirka 100 misstänkta nordkoreanska IT-arbetare som verkade under falska identiteter över 53 kryptovaluta- och Web3-projekt. Utvecklingen av AI-assisterad attackinfrastruktur kommer efter att nordkoreanska hackargrupper stulit uppskattningsvis 2,02 miljarder dollar i kryptovaluta under 2025.

Avslutande tankar

Forskare har också varnat för att AI kan minska den tid som angripare behöver för att identifiera svagheter i mjukvara. NEAR Protocols medgrundare Illia Polosukhin har sagt att AI ökar hackares förmåga att snabbt lokalisera sårbarheter snabbare än konventionella säkerhetsprocesser kan åtgärda dem.

Den senaste Genians-forskningen visar att Kimsuky förbereder lokala AI-modeller för malwareutveckling, dataanalys och attackautomatisering.

Senaste från Blog

Australien suspenderar Cryptolinks 96 Bitcoin-automater i tre månader

Suspension av Cryptolinks Kryptovaluta-ATM-verksamhet Australiens finansiella underrättelsemyndighet har beslutat att suspendera Cryptolinks kryptovaluta-ATM-verksamhet i tre månader. Detta beslut fattades efter att myndigheten upptäckte brister i transaktionsrapporteringen och uttryckte oro över företagets hantering

Bitcoin BIP-redaktör begär Luke Dashjrs avlägsnande

Bakgrund Bitcoin BIP-redaktör Mark ”Murch” Erhardt har den 9 augusti begärt att Luke Dashjr avlägsnas från redaktionsteamet, vilket har lett till en eskalerande tvist angående Dashjrs hantering av BIP110 och ett förslag