SEOUL / LONDON (IT BOLTWISE) – Eine südkoreanische Sicherheitsfirma beschreibt Hinweise darauf, dass die nordkoreanisch verknüpfte Gruppe Kimsuky eigene KI-Tools aufgebaut hat. Im Fokus stehen demnach große Sprachmodelle, die lokal betrieben werden können, sowie Verfahren wie Retrieval-Augmented Generation, um Inhalte aus gestohlenen Dokumenten auszuwerten. Dadurch soll die Automatisierung von Angriffsabläufen wachsen, etwa beim Erstellen überzeugender Phishing-Texte und bei der technischen Arbeit an Malware. Unabhängig verifizieren ließ sich das Ergebnis laut Bericht nicht.

Die neue Meldung aus dem Umfeld südkoreanischer Cybersicherheit klingt zunächst wie ein weiterer Baustein im Muster „KI gegen KI“. Bei genauerem Hinsehen geht es aber weniger um den generellen Einsatz generativer Modelle, sondern um den Aufbau von Werkzeugketten, die zielgerichtet in Angriffsprozesse hineinspielen. Laut einer Sicherheitsfirma lassen sich für die nordkoreanisch verknüpfte Gruppe Kimsuky Indizien dafür finden, dass sie nicht nur Prompting für Phishing-„Lures“ nutzt, sondern Kompetenzen aufbaut, um existierende KI-Modelle zu betreiben, Ergebnisse aus Dokumenten zu holen und daraus automatisierte Arbeitsschritte abzuleiten. Damit rückt die Frage in den Vordergrund, wie viel Infrastruktur und Engineering in der Angriffsführung steckt – also wie sehr sich Täterteams wie spezialisierte Software-Teams organisieren.
Technisch beschrieben konzentriert sich die Darstellung auf große Sprachmodelle und eine lokale Betriebsfähigkeit. Die Firma nennt Hinweise, dass Kimsuky Tools für das „Running and Managing“ von KI-Modellen vor Ort eingerichtet habe, einschließlich Frameworks und Umgebungen, die typischerweise für das Starten und Verwalten von Modellinstanzen genutzt werden. Genannt werden dabei unter anderem Ollama, GPT4All und Msty. Ergänzend fällt der Bezug auf retrieval-basierte Such- und Kombinationsverfahren auf: Retrieval-Augmented Generation (RAG) soll eine Art Brücke schlagen, die nicht einfach nur aus dem Modell „rät“, sondern relevante Textpassagen aus einem Dokumentenbestand heranzieht und diese in die anschließende Textgenerierung einfließen lässt. In der Praxis kann das die Qualität von Zusammenfassungen, die Auswertung gestohlener Unterlagen und das Formulieren von zielgenauen Nachrichten deutlich verbessern.
Auch die Operationalisierung wirkt in der Darstellung wichtig. Laut dem Bericht könnten die Tools ermöglichen, Dokumente zu verarbeiten, ohne sensitive Inhalte an externe KI-Dienste senden zu müssen. Genau dieser Punkt ist für Angreiferteams strategisch: Lokalbetrieb reduziert nicht nur Abhängigkeiten von Dritten, sondern senkt auch die Wahrscheinlichkeit, dass Daten bei der Übertragung oder Verarbeitung durch Drittsysteme sichtbar werden. Dazu passt die weitere Nennung von Komponenten rund um Agentenentwicklung, Speech-to-Text und einer KI-gestützten Coding-Umgebung namens Cursor. Wenn solche Bausteine in einem Angriffskontext vorhanden sind, deutet das darauf hin, dass das Team nicht nur Text erzeugt, sondern auch selbst schneller in Code- und Automatisierungszyklen arbeitet – etwa beim Erstellen von Skripten, beim Strukturieren von Datenanalysen oder beim Anpassen von Maleware-Bestandteilen an konkrete Ziele.
Damit verändert sich die Angriffsmathematik: Phishing ist zwar weiterhin ein zentraler Einstiegspunkt, aber die Schwachstelle liegt zunehmend in der Fähigkeit, schnell passende Inhalte aus einer immer größer werdenden Menge gestohlener Informationen zu generieren. Die Sicherheitsfirma beschreibt, dass Kimsuky sich damit über das bloße Erzeugen von KI-gestützten Locktexten hinausbewegt und Kapazität aufbaut, um vorhandene KI-Modelle in Malware-Entwicklung, Datenanalyse und Angriffautomatisierung zu integrieren. Solche Schritte sind auch in der Logik moderner Angriffsketten plausibel: Je besser die „Wissensbasis“ aus gestohlenen Dokumenten lokal erschlossen werden kann, desto konsistenter lassen sich Spear-Phishing-Inhalte an Rollen, interne Abläufe oder vermeintliche Finanzthemen anpassen. Als zusätzliche Indizien nennt die Firma außerdem sogenannte Decoy-Dokumente mit Finanz- und Kryptowährungsbezug, die sie als KI-generiert einordnet. Entscheidend ist dabei, dass diese Materialien laut Darstellung wie legitime Investitionsberichte und andere Office-Dokumente wirken sollen, um frühe Prüfungen zu überlisten.
Für Unternehmen ergibt sich daraus vor allem eine Folgefrage: Wo genau liegen die Engpässe in der Verteidigung, wenn Angreifer KI nicht nur „im Browser“, sondern in einer eigenen Toolchain einsetzen? Wenn lokal betriebene Modelle und RAG-gestützte Dokumentauswertung verfügbar sind, verschiebt sich der Schwerpunkt weg von reinen Erkennungsregeln für Textmuster hin zu Prozess- und Kontextkontrollen. Daran knüpft auch der Bericht selbst an, indem er betont, dass die Erkenntnisse nicht unabhängig verifiziert wurden. Dennoch ist das Gesamtbild in die bekannte Linie einschlägiger staatlich verknüpfter Cyber-Operationen einzuordnen: Für Nordkorea werden seit Jahren staatlich unterstützte Einheiten mit Spionage, finanziellen Diebstählen und Einnahmegenerierung in Verbindung gebracht. In diesem Zusammenhang verweist der Bericht auch auf eine Sanktionierung Kimsukys durch das US-Finanzministerium im Jahr 2023, die auf den Vorwurf einer nordkoreanisch kontrollierten Cyber-Spionage-Gruppierung abzielt. Auch wenn Sanktionen nicht automatisch jeden technischen Detailbefund bestätigen, zeigen sie, dass das Risikoprofil politisch und sicherheitstechnisch bereits als relevant bewertet wird.
Praktisch bedeutet die beschriebene Entwicklung für Security-Teams, dass Abwehrkonzepte stärker an Datenflüssen und an der Frage hängen sollten, ob ein Angriffsteam interne Informationen zu einem Zeitpunkt verarbeitet, der im normalen Betrieb nicht vorkommt. Besonders relevant sind dabei Systeme, die Dokumente aus E-Mail-Anhängen, Uploads oder Remote-Workflows verarbeiten und weiterreichen. Wenn Phishing-Nachrichten später als „nahtloser“ Bestandteil von Dokument-Workflows erscheinen, wird die Benutzerinteraktion leichter zu manipulieren. Daneben steigt die Bedeutung forensischer Auswertungen: Anstatt nur auf Textsignaturen zu schauen, müssen Logs, Dateizugriffe und Prozessketten so strukturiert sein, dass sich ungewöhnliche Modellnutzung, lokales Tooling oder automatisierte Textverarbeitung nachweisen lassen. Gleichzeitig sollten Teams die eigenen KI- und Automatisierungsumgebungen prüfen: Wenn Angreiferagentenähnliche Frameworks und KI-Coding-Unterstützung in ihre Entwicklung einbinden, profitieren sie von kürzeren Iterationszyklen – und genau diese Geschwindigkeit sollten Verteidiger durch schnelleres Erkennen und Reagieren neutralisieren.
Für die mittel- bis langfristige Branchenentwicklung ist außerdem spannend, wie sich die Verfügbarkeit lokaler Modellplattformen und der „Rohbausteine“ für KI-Systeme in Angriffsarbeit übersetzt. Tools wie Ollama, GPT4All oder Msty sind in vielen Umgebungen Bestandteil legitimer KI-Entwicklung; die Sicherheitsproblematik entsteht erst, wenn dieselben Bausteine in ein schädliches Workflow-Design integriert werden. Aus Sicht des Marktes erhöht das den Druck auf Anbieter, bei Unternehmens-Deployments nicht nur Modellleistung, sondern auch Governance, Datenhygiene und Zugriffsgrenzen stärker zu adressieren. Für Betreiber heißt das: KI-Features sollten nicht isoliert betrachtet werden, sondern als Teil eines Gesamtsystems aus Identität, Berechtigungen, Auditierbarkeit und Incident-Response. Der berichtete Schritt hin zu lokalen KI-Setups macht jedenfalls klar, dass „Cloud-only“-Ansätze zur Detektion allein nicht reichen – Angreifer rechnen offenbar mit einem technischen Verteidigungsreflex und versuchen, ihn mit eigenen Betriebsmodellen zu umgehen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Kimsuky baut KI-Tools für Cyberangriffe: Modelle lokal nutzen und Phishing verbessern" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Kimsuky baut KI-Tools für Cyberangriffe: Modelle lokal nutzen und Phishing verbessern" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Kimsuky baut KI-Tools für Cyberangriffe: Modelle lokal nutzen und Phishing verbessern« bei Google Deutschland suchen, bei Bing oder Google News!