Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine südkoreanische Sicherheitsfirma, Genians, hat Beweise veröffentlicht, dass die nordkoreanische Cyberespionage-Gruppe Kimsuky künstliche Intelligenz (IA) Modelle und Komponenten in ihre interne Infrastruktur integriert. Laut dem technischen Bericht haben die Betreiber lokale Versionen von Sprachmodellen und verwandten Werkzeugen - wie Olama, GPT4All und Msty - installiert und konfiguriert und haben eine mit GPT4All verbundene - erweiterte (RAG) Recovery-Datenbank erstellt, die anzeigt, dass sie versucht haben, Dokumente in ihrem Besitz mit einem IA-Motor zu verbinden. Genians fand auch Bibliotheken und Entwicklungskomponenten (z.B. LLaMaSharp und Microsoft Semantic Kernel), OpenAI Whisper Transkriptionsdateien und Spuren von IA-verstärkten Code-Editoren, was einen bewussten Aufwand zur Integration von IA-Fähigkeiten in ihren Workflow nahelegte.
Konfirmierte Fakten: Genians dokumentierte die Präsenz und Verwendung (nicht nur den Download) mehrerer lokaler IA-Tools in der Infrastruktur, die es Kimsuky zugeschrieben; GPT4All's localdocs _ v3.db Datenbank erschien konfiguriert; Olama generiert Starter-Schlüssel; und der Satz von Artefakten enthalten Bibliotheken IA in .NET / C # Software zu integrieren. Darüber hinaus verbindet Genians diese Aktivität mit einer breiteren Kampagne - Operation GitPower -, die GitHub-Repositories als Befehlskanäle missbraucht und eine Infektionskette auf Basis des Zugangs LNK zu PowerShell verwendet, um AsyncrAT in verschleierten Dateien einzusetzen. Fortinet dokumentierte unabhängig die Verwendung des GitHub-C2-Musters bei Angriffen auf südkoreanische Benutzer im April, die allgemeine Technik der Nutzung von GitHub als C2 ( Fortinet Threat Forschung)

Elemente noch unsicher: Es gibt keine öffentlichen Beweise, dass Kimsuky sein eigenes Modell von Grund auf geschult hat; Genians behauptet nicht, dass die Dokumente, die mit der RAG-Basis verbunden sind, von bestimmten Opfern stammen oder dass die lokale IA-Zelle direkt gegen Umgebungen durchgeführt wurde, die von ihnen begangen wurden. Reuters, der die Feststellung betraf, stellte fest, dass er nicht in der Lage war, einige der Ergebnisse des Berichts unabhängig zu überprüfen ( Reuters - Technologie)
Technisch gesehen wird eine Offline-Implementierung von IA-Techniken statt der Erstellung von proprietären Modellen. Werkzeuge wie GPT4All und Olama ermöglichen es Ihnen, Sprachmodelle lokal zu betreiben; in Kombination mit RAG, kann das System Anfragen mit Informationen beantworten, die aus einer privaten Sammlung von Dokumenten extrahiert werden (die Localdocs _ v3.db Basis ist genau diese Art von Index). Ergänzt wie Whisper Audio in Text verwandeln, um diese Indizes oder für die automatische Analyse zu ernähren, und Bibliotheken wie LLaMaSharp oder Semantic Kernel erleichtern es Entwicklern, Anrufe in Modelle in C # / .NET-Code einzubetten, die die Tür öffnet, um automatische Texterzeugung, Analyse und lure Erstellung in Malware oder Post-Exploitation-Phase-Tools zu integrieren.
Aus betrieblicher Sicht hat die Integration von IA in die "Wert-Kette" des Angriffs zwei konkrete Auswirkungen. Zunächst beschleunigt es die Produktion von benutzerdefinierten Ködern und Inhalten (Fishing, gerichtete Nachrichten, falsche Dokumente), weil die IA überzeugende Varianten von Post- und Volumendokumenten erstellen kann. Zweitens, es deprimiert einige traditionelle forensische Signale, die Verteidiger verwendet, um Täuschungen zu identifizieren (Clumsy-Übersetzungen, orthographische Fehler oder unnatürliches Format), so dass die Erkennung nur auf Textqualität basiert weniger zuverlässig. Auf der anderen Seite muss die Aufmerksamkeit auf Endpunkt und Netzwerkverhalten zugehen: Durchführung von LNK-Zugängen, PowerShell-Anrufe, versteckte geplante Aufgaben, ungewöhnlicher Verkehr zu öffentlichen oder privaten Repositories in GitHub und nachfolgende Belastungen von RAT oder anderen Artefakten.
Wer beeinflusst das? Hauptsächlich Organisationen und Einzelpersonen, die die nordkoreanische Intelligenz betrachten: Regierungseinheiten, Forschung, Verteidigung und strategische Akteure auf der koreanischen Halbinsel und ihren Verbündeten. Aber die Technik - mit lokalen Modellen und RAG zur Automatisierung von Spionageaufgaben - ist repliziert und könnte auf andere Ziele skalieren, wenn andere Gruppen den gleichen Ansatz annehmen. Darüber hinaus verursacht der Missbrauch öffentlicher Plattformen wie GitHub als Befehlskanäle Risiken für Entwickler und Administratoren, die der Rechtmäßigkeit des Verkehrs auf Repositorien vertrauen.
Was sind die wirklichen Konsequenzen? Kurzfristig, schneller und polierter Social Engineering Kampagnen mit mehr Anpassungsfähigkeit. Mittelfristig wird die Automatisierung in den Schritten der Erkennung, der Datenklassifizierung und der Lure-Verarbeitung verbessert, was die Erfolgsrate von Intrusionen erhöhen und das Detektionsfenster reduzieren kann. Bei Antwortteams wird die Last von der Beurteilung der "Qualität" der Gerste auf Korrelationen und Indikatoren des technischen Verhaltens (Ausführungen und Verbindungen) bewegt.
Besondere Maßnahmen von Verteidigern und Lesern: Erstens, Bereitstellung und Verstärkung von Endpoints-Steuerung: Aktivierung der Anwendungsausführungssteuerung (Anwendungsberechtigung), Blockausführung von Zeit- oder Benutzerstandorten (AppData, Temp) und Einschränkung der automatischen Ausführung von LNK-Zugängen. Zweitens, straffen PowerShell-Richtlinien: anwenden Sie den konsistenten Sprachmodus, aktivieren Sie ScriptBlockLogging und ModuleLogging und senden Sie diese Anmeldung an ein SIEM für Korrelation. Drittens, überwachen Sie den Verkehr zu GitHub und anderen öffentlichen Repositorys: anormale Bestäubungsmuster, wiederverwendete Token oder Repositories mit unerwarteten Drop-Inhalte; betrachten Sie Egressbeschränkungen und Whitelisting von Zielen. Viertens, überwachen Sie neue programmierte Aufgaben, Dienstleistungen und persistente Prozesse; korreliert LNK → PowerShell → Download → Ausführung in den Aufzeichnungen. Fünftens, stärken Sie die Verwaltung von Anmeldeinformationen: obligatorische MFA, Schlüsseldrehung, Erkennung von anormaler Verwendung von Konten. Sechstens, für Entwicklungsteams und DevOps, Audit Repositories und Pipeline auf der Suche nach verdächtigen Commons oder Artefakte, die C2 hosten können und die Erkennung in binären Geräten in Bildern oder Dateien verkleidet anwenden können. Schließlich halten Sie die Erkennungssoftware (EDR / AV), die Netzregeln und die Signaturen / RULES des Verhaltens auf dem neuesten Stand.
In der Praxis müssen Verteidiger frühere Empfehlungen in spezifische Erkennungsregeln umwandeln: LNK Ausführung Warnungen mit PowerShell von Benutzerverzeichnissen; ausführbare Datei-Download-Blöcke aus nicht zugewiesenen öffentlichen Repositories; Korrelation zwischen Datei-Transkription oder Handhabung von Ereignissen und Seitenbewegungen; und Folgeprozesse, die IA-Bibliotheken oder ungewöhnliche. NET Komponenten. Der Bericht der Genians betont, dass, wenn das Urteil für die "Qualität" der Deko ausfällt, effektive Verteidigung hängt von der Sichtbarkeit der Telemetrie und der Korrelation ab.

In Bezug auf die Zuteilung, Genians verbindet die Aktivität zu Kimsuky für Infrastruktur-Koinzidenz, Überschneidungen mit früheren Kampagnen und Sprachspuren, die den nordkoreanischen Betreibern zugeschrieben werden; die US-Versicherung. Die USA sanktionierten bereits 2023 Kimsuky als Schauspieler unter der Leitung des Generalbüros der Renaissance. Diese Korrelationen sind mit bekannten Mustern konform, erfordern aber, wie immer in der Cyberintelligenz, eine kontinuierliche Korroborierung und ersetzen nicht jeweils direkte operative Beweise. Um zusätzliche Dokumentationen über die GitHub-C2-Technik und den Kimsuky-Kontext zu überprüfen, sollten neben staatlichen Quellen auch Untersuchungen und Industrieberichte von Drittanbietern konsultiert werden.
Die Integration von IA in Angriffsströme ist nicht an sich neu, aber der Nachweis, dass ein Staatsakteur Zeit verbringt, einen lokalen Stack zu fahren und ihn mit Dokumenten und Automatisierungswerkzeugen zu verbinden, bedeutet eine Phasenänderung: weniger Abhängigkeit von den öffentlichen Dienstleistungen, um Zwiebeln zu erzeugen und mehr Kapazität in isolierten Umgebungen zu betreiben. Dies erfordert Verteidiger und Sicherheitsbeamte, technische Kontrollen auf der Endpunkte-, Netzwerk- und Pipeline-Ebene zu priorisieren und eine verhaltens- und korrelationsbasierte Erkennungsstrategie zu ergreifen, anstatt sich nur auf oberflächliche Anzeichen von Betrug zu verlassen.
Link zu erweitern: Microsoft Semantic Kernel (Bibliothek im Bericht zitiert) https: / / github.com / microsoft / semanti-kernel.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...