Noord-Koreaanse hackers gebruiken
AI niet langer alleen voor nette phishingteksten. De nieuwe dreiging zit dieper: lokale modellen, documentzoekmachines en lokbestanden rond
Bitcoin en investeringen.
Dat maakt de aanval op de cryptosector gevaarlijker.
Niet omdat er nu een nieuw protocollek is gevonden. Wel omdat social engineering sneller, geloofwaardiger en beter schaalbaar wordt.
Volgens nieuw onderzoek van
Genians Security Center bouwt de aan
Noord-Korea gelinkte groep Kimsuky aan een eigen AI-laag voor cyberoperaties.
AI draait lokaal bij de aanvallers
De opvallendste vondst is niet één phishingmail.
Genians vond sporen van tools waarmee grote taalmodellen lokaal kunnen draaien. Het gaat onder meer om Ollama, GPT4All en Msty.
Bij Ollama zagen de onderzoekers authenticatiesleutels die normaal worden aangemaakt wanneer de software echt wordt gestart. Bij GPT4All en Msty vonden zij installatiebestanden en programmamappen.
Dat wijst volgens Genians op actieve tests met meerdere lokale AI-omgevingen.
Voor aanvallers is dat aantrekkelijk. Gestolen documenten hoeven dan niet naar een externe AI-dienst te worden gestuurd. Ze kunnen in de eigen omgeving worden verwerkt.
Dat verkleint de kans dat gevoelige buit elders sporen achterlaat.
RAG maakt gestolen data doorzoekbaar
Genians vond ook aanwijzingen voor Retrieval-Augmented Generation, of RAG.
RAG laat een AI-systeem eerst eigen documenten doorzoeken. Daarna geeft het model antwoord op basis van die gevonden informatie.
Voor normale bedrijven is dat handig. Een AI-assistent kan dan interne documenten raadplegen.
Voor een hackersgroep is het donkerder.
Gestolen e-mails, bestanden, walletgegevens of bedrijfsdocumenten kunnen sneller worden gesorteerd. De aanvaller hoeft niet alles handmatig te lezen. Het model kan helpen zoeken naar waardevolle informatie.
Daarmee wordt AI geen los speeltje.
Het wordt een sorteermachine voor buit.
Crypto verschijnt in het lokmateriaal
De link met crypto is expliciet.
Genians zag lokdocumenten over virtuele activa, financiële investeringen en zakelijke rapporten. De onderzoekers beoordelen dat meerdere documenten met generatieve AI zijn gemaakt.
De bestanden waren netjes vormgegeven. Ze moesten lijken op normale investeringsrapporten of bedrijfsdocumenten.
De aanval begint volgens het rapport vaak met een ZIP-bestand. Daarin zit een snelkoppeling die eruitziet als een document. Klikt het slachtoffer daarop, dan kan op de achtergrond code starten terwijl een geloofwaardig bestand wordt getoond.
Voor gebruikers voelt het alsof zij een rapport openen.
Voor de aanvaller is het de deur naar het systeem.
Bitcoin-gebruikers lijken verkend
Genians vond ook zoeksporen rond digitale activa.
Een van de aangetroffen vragen ging over waar gebruikers van BTC kunnen worden gevonden. De onderzoekers noemen dat een mogelijke aanwijzing voor verkenning richting Bitcoin-gebruikers of activiteiten rond virtuele assets.
Dat is geen bewijs dat deze AI-stack al tot een concrete cryptodiefstal heeft geleid.
Het is wel een waarschuwingssignaal.
Crypto staat zichtbaar in het interessegebied van de groep. Dat past bij een sector waar één gestolen sleutel, seed phrase of accounttoegang direct geld kan kosten.
Een bankbetaling kan soms worden teruggedraaid.
Een fout met een
wallet vaak niet.
Kimsuky is geen nieuwe naam
Kimsuky staat al langer op de radar van veiligheidsdiensten.
Het Amerikaanse ministerie van Financiën plaatste de groep in november 2023 op de sanctielijst. Volgens
Treasury valt Kimsuky onder het Reconnaissance General Bureau, de buitenlandse inlichtingendienst van Noord-Korea.
De groep gebruikt volgens Washington vooral spearphishing tegen overheden, onderzoekscentra, denktanks, academische instellingen en media.
Genians ziet de nieuwe activiteit als Operation GitPower. Die bouwt voort op eerdere campagnes met PowerShell, kwaadaardige LNK-bestanden en misbruik van Git-gebaseerde diensten.
De techniek is dus niet volledig nieuw.
De AI-laag is dat wel.
Van slechte phishing naar nette rapporten
Dit is de kern voor cryptobedrijven.
Vroeger verried phishing zich vaak door slechte vertalingen, vreemde zinnen of amateuristische opmaak. Die signalen worden zwakker.
Generatieve AI kan snel keurige documenten maken. Lokbestanden kunnen eruitzien als investeringsmemo’s, juridische bijlagen of rapporten van een bekende partij.
Genians waarschuwt daarom dat verdediging minder op de tekstkwaliteit moet leunen.
Het gaat meer om gedrag.
Wie start PowerShell? Welke snelkoppeling wordt uitgevoerd? Welke verbinding gaat naar een Git-dienst? Welke processen draaien na het openen van een zogenaamd document?
De fout zit steeds minder in de spelling.
Hij zit in de keten achter de klik.
Geen eigen modeltraining gezien
Het rapport moet ook nuchter worden gelezen.
Genians vond geen bewijs dat Kimsuky zelf nieuwe AI-modellen traint. De onderzoekers zagen vooral gebruik en integratie van bestaande tools, modellen en ontwikkelbibliotheken.
Dat maakt de dreiging niet klein.
Het maakt haar juist praktisch.
Aanvallers hoeven geen eigen model te bouwen om AI te gebruiken. Zij kunnen open tools combineren met eigen bestanden, scripts en aanvalswerk.
Dat verlaagt de drempel.
En het maakt dezelfde AI-golf die bedrijven productiever maakt ook bruikbaar voor groepen die op
blockchain-gebruikers jagen.
Waarom exchanges en fondsen moeten opletten
Voor exchanges, marketmakers, fondsen en cryptobedrijven is de aanval minder technisch dan hij lijkt.
Het eerste doel is vaak niet de smart contract-laag. Het doel is de mens met toegang.
Een analist opent een rapport. Een medewerker klikt op een investeringsvoorstel. Een businessdevelopmentteam leest een zogenaamd partnerdocument. Een oprichter downloadt een bestand dat lijkt op een legal memo.
Daarna begint de echte aanval pas.
AI maakt die eerste stap sterker. Niet door magie, maar door schaal en geloofwaardigheid.
Meer varianten. Betere tekst. Betere opmaak. Snellere aanpassing aan het doelwit.
Benelux-sector moet gedrag controleren
Voor Nederland en België is dit direct relevant.
Cryptobedrijven, OTC-desks, fondsen, walletbouwers en fintechteams werken vaak internationaal. Zij ontvangen deckjes, investeringsvoorstellen, listingsverzoeken en partnerdocumenten uit de hele wereld.
Precies dat materiaal kan als lokaas worden gebruikt.
De verdediging moet daarom strenger worden rond bijlagen, ZIP-bestanden, LNK-bestanden, onbekende GitHub-links en documenten die tegelijk processen starten.
Een mooi rapport is geen bewijs van veiligheid.
Een bekende naam in de mail ook niet.
De waarschuwing is groter dan Kimsuky
De belangrijkste les is niet dat één Noord-Koreaanse groep AI gebruikt.
De les is dat aanvalsgroepen AI gaan inbouwen in hun normale werkproces.
Lokdocumenten worden beter. Gestolen data wordt sneller doorzoekbaar. Programmeertools helpen bij code. Spraak-naar-tekst kan vergaderingen en audio sneller verwerken.
Dat verandert de balans.
Securityteams moeten niet alleen vragen of een mail verdacht klinkt. Ze moeten controleren wat er na de klik gebeurt.
Voor crypto is dat verschil hard.
De aanval op je coins begint steeds vaker niet bij de chain, maar bij een PDF die er te professioneel uitziet om gevaarlijk te voelen.