Noord-Korea hackers AI

Noord-Koreaanse hackers bouwen AI-stack voor nieuwe crypto-aanvallen

kunstmatige intelligentie10 aug , 13:13
Noord-Koreaanse hackers gebruiken AI niet langer alleen voor nette phishingteksten. De nieuwe dreiging zit dieper: lokale modellen, documentzoekmachines en lokbestanden rond Bitcoin en investeringen.
Dat maakt de aanval op de cryptosector gevaarlijker.
Niet omdat er nu een nieuw protocollek is gevonden. Wel omdat social engineering sneller, geloofwaardiger en beter schaalbaar wordt.
Volgens nieuw onderzoek van Genians Security Center bouwt de aan Noord-Korea gelinkte groep Kimsuky aan een eigen AI-laag voor cyberoperaties.

AI draait lokaal bij de aanvallers

De opvallendste vondst is niet één phishingmail.
Genians vond sporen van tools waarmee grote taalmodellen lokaal kunnen draaien. Het gaat onder meer om Ollama, GPT4All en Msty.
Bij Ollama zagen de onderzoekers authenticatiesleutels die normaal worden aangemaakt wanneer de software echt wordt gestart. Bij GPT4All en Msty vonden zij installatiebestanden en programmamappen.
Dat wijst volgens Genians op actieve tests met meerdere lokale AI-omgevingen.
Voor aanvallers is dat aantrekkelijk. Gestolen documenten hoeven dan niet naar een externe AI-dienst te worden gestuurd. Ze kunnen in de eigen omgeving worden verwerkt.
Dat verkleint de kans dat gevoelige buit elders sporen achterlaat.

RAG maakt gestolen data doorzoekbaar

Genians vond ook aanwijzingen voor Retrieval-Augmented Generation, of RAG.
RAG laat een AI-systeem eerst eigen documenten doorzoeken. Daarna geeft het model antwoord op basis van die gevonden informatie.
Voor normale bedrijven is dat handig. Een AI-assistent kan dan interne documenten raadplegen.
Voor een hackersgroep is het donkerder.
Gestolen e-mails, bestanden, walletgegevens of bedrijfsdocumenten kunnen sneller worden gesorteerd. De aanvaller hoeft niet alles handmatig te lezen. Het model kan helpen zoeken naar waardevolle informatie.
Daarmee wordt AI geen los speeltje.
Het wordt een sorteermachine voor buit.

Crypto verschijnt in het lokmateriaal

De link met crypto is expliciet.
Genians zag lokdocumenten over virtuele activa, financiële investeringen en zakelijke rapporten. De onderzoekers beoordelen dat meerdere documenten met generatieve AI zijn gemaakt.
De bestanden waren netjes vormgegeven. Ze moesten lijken op normale investeringsrapporten of bedrijfsdocumenten.
De aanval begint volgens het rapport vaak met een ZIP-bestand. Daarin zit een snelkoppeling die eruitziet als een document. Klikt het slachtoffer daarop, dan kan op de achtergrond code starten terwijl een geloofwaardig bestand wordt getoond.
Voor gebruikers voelt het alsof zij een rapport openen.
Voor de aanvaller is het de deur naar het systeem.

Bitcoin-gebruikers lijken verkend

Genians vond ook zoeksporen rond digitale activa.
Een van de aangetroffen vragen ging over waar gebruikers van BTC kunnen worden gevonden. De onderzoekers noemen dat een mogelijke aanwijzing voor verkenning richting Bitcoin-gebruikers of activiteiten rond virtuele assets.
Dat is geen bewijs dat deze AI-stack al tot een concrete cryptodiefstal heeft geleid.
Het is wel een waarschuwingssignaal.
Crypto staat zichtbaar in het interessegebied van de groep. Dat past bij een sector waar één gestolen sleutel, seed phrase of accounttoegang direct geld kan kosten.
Een bankbetaling kan soms worden teruggedraaid.
Een fout met een wallet vaak niet.

Kimsuky is geen nieuwe naam

Kimsuky staat al langer op de radar van veiligheidsdiensten.
Het Amerikaanse ministerie van Financiën plaatste de groep in november 2023 op de sanctielijst. Volgens Treasury valt Kimsuky onder het Reconnaissance General Bureau, de buitenlandse inlichtingendienst van Noord-Korea.
De groep gebruikt volgens Washington vooral spearphishing tegen overheden, onderzoekscentra, denktanks, academische instellingen en media.
Genians ziet de nieuwe activiteit als Operation GitPower. Die bouwt voort op eerdere campagnes met PowerShell, kwaadaardige LNK-bestanden en misbruik van Git-gebaseerde diensten.
De techniek is dus niet volledig nieuw.
De AI-laag is dat wel.

Van slechte phishing naar nette rapporten

Dit is de kern voor cryptobedrijven.
Vroeger verried phishing zich vaak door slechte vertalingen, vreemde zinnen of amateuristische opmaak. Die signalen worden zwakker.
Generatieve AI kan snel keurige documenten maken. Lokbestanden kunnen eruitzien als investeringsmemo’s, juridische bijlagen of rapporten van een bekende partij.
Genians waarschuwt daarom dat verdediging minder op de tekstkwaliteit moet leunen.
Het gaat meer om gedrag.
Wie start PowerShell? Welke snelkoppeling wordt uitgevoerd? Welke verbinding gaat naar een Git-dienst? Welke processen draaien na het openen van een zogenaamd document?
De fout zit steeds minder in de spelling.
Hij zit in de keten achter de klik.

Geen eigen modeltraining gezien

Het rapport moet ook nuchter worden gelezen.
Genians vond geen bewijs dat Kimsuky zelf nieuwe AI-modellen traint. De onderzoekers zagen vooral gebruik en integratie van bestaande tools, modellen en ontwikkelbibliotheken.
Dat maakt de dreiging niet klein.
Het maakt haar juist praktisch.
Aanvallers hoeven geen eigen model te bouwen om AI te gebruiken. Zij kunnen open tools combineren met eigen bestanden, scripts en aanvalswerk.
Dat verlaagt de drempel.
En het maakt dezelfde AI-golf die bedrijven productiever maakt ook bruikbaar voor groepen die op blockchain-gebruikers jagen.

Waarom exchanges en fondsen moeten opletten

Voor exchanges, marketmakers, fondsen en cryptobedrijven is de aanval minder technisch dan hij lijkt.
Het eerste doel is vaak niet de smart contract-laag. Het doel is de mens met toegang.
Een analist opent een rapport. Een medewerker klikt op een investeringsvoorstel. Een businessdevelopmentteam leest een zogenaamd partnerdocument. Een oprichter downloadt een bestand dat lijkt op een legal memo.
Daarna begint de echte aanval pas.
AI maakt die eerste stap sterker. Niet door magie, maar door schaal en geloofwaardigheid.
Meer varianten. Betere tekst. Betere opmaak. Snellere aanpassing aan het doelwit.

Benelux-sector moet gedrag controleren

Voor Nederland en België is dit direct relevant.
Cryptobedrijven, OTC-desks, fondsen, walletbouwers en fintechteams werken vaak internationaal. Zij ontvangen deckjes, investeringsvoorstellen, listingsverzoeken en partnerdocumenten uit de hele wereld.
Precies dat materiaal kan als lokaas worden gebruikt.
De verdediging moet daarom strenger worden rond bijlagen, ZIP-bestanden, LNK-bestanden, onbekende GitHub-links en documenten die tegelijk processen starten.
Een mooi rapport is geen bewijs van veiligheid.
Een bekende naam in de mail ook niet.

De waarschuwing is groter dan Kimsuky

De belangrijkste les is niet dat één Noord-Koreaanse groep AI gebruikt.
De les is dat aanvalsgroepen AI gaan inbouwen in hun normale werkproces.
Lokdocumenten worden beter. Gestolen data wordt sneller doorzoekbaar. Programmeertools helpen bij code. Spraak-naar-tekst kan vergaderingen en audio sneller verwerken.
Dat verandert de balans.
Securityteams moeten niet alleen vragen of een mail verdacht klinkt. Ze moeten controleren wat er na de klik gebeurt.
Voor crypto is dat verschil hard.
De aanval op je coins begint steeds vaker niet bij de chain, maar bij een PDF die er te professioneel uitziet om gevaarlijk te voelen.

Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.

👀 Bekijk Finst nu

Let op: Beleggen in crypto brengt risico’s met zich mee. Handel alleen met geld dat u kunt missen.

Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading