AZERBAIJAN / LONDON (IT BOLTWISE) – Eine mit Nordkorea in Verbindung gebrachte Gruppe soll Werkzeuge nutzen, die auf großen Sprachmodellen basieren. Laut einem Sicherheitsunternehmen fand man Hinweise auf lokale KI-Ausführung mit Systemen wie Ollama, GPT4All und Msty sowie auf Retrieval-Augmented Generation für die Dokumentenanalyse. Die Tools sollen Angreifern helfen, gestohlene Informationen auszuwerten und überzeugendere Phishing-Kampagnen zu erstellen. Zusätzlich deuten die Funde auf AI-gestützte Decoy-Dokumente hin, deren Echtheit nicht unabhängig verifiziert wurde.

Die jüngsten Hinweise aus der Cyber-Abwehr zeigen, dass nordkoreanische Akteure den nächsten Schritt vom reinen Generieren von Texten hin zur funktionalen Integration von KI-Software in operative Angriffe machen. Laut der Sicherheitsfirma Genians wurde bei einer auf Nordkorea bezogenen Gruppe namens Kimsuky Infrastruktur gefunden, mit der sich KI-Modelle lokal betreiben und steuern lassen. Damit könnten Betreiber Arbeitsabläufe verkürzen: von der Aufbereitung von Dokumenten über die Analyse gestohlener Inhalte bis zur Erstellung von Social-Engineering-Vorlagen, die sich deutlich realistischer anfühlen als klassische, statische Lures.
Besonders technisch ist der Ansatz bei der lokalen Modell-Engine: In der untersuchten Umgebung soll Kimsuky Tools eingerichtet haben, um Sprachmodelle ohne Abhängigkeit von externen KI-Diensten auszuführen. Genannt werden dabei unter anderem Ollama, GPT4All und Msty. Ergänzend beschreibt das Unternehmen den Einsatz einer Retrieval-Augmented-Generation-Technologie (RAG), bei der ein KI-Modell nicht nur aus seinem Trainingswissen antwortet, sondern auf passende Textpassagen aus einem eigenen Dokumentenbestand zugreift. Für Angreifer bedeutet das in der Praxis: Sie können große Mengen interner oder erbeuteter Dokumente strukturierter durchforsten, während sie Inhalte nach Angaben des Unternehmens möglichst im eigenen System verarbeiten und damit die Weitergabe sensibler Daten an externe Dienste vermeiden.
Neben dieser Basis sieht Genians weitere Bausteine, die eher nach einer Angriffs-„Betriebskette“ klingen als nach einzelnen Experimenten. Das Unternehmen erwähnt AI-Frameworks für die Entwicklung von Agenten, Software für Speech-to-Text sowie den Einsatz von Cursor, einem KI-unterstützten Coding-Tool. Solche Komponenten würden die Hürde senken, um Code schneller zu schreiben oder zu modifizieren, etwa wenn sich beim Ausbau bestehender Malware oder bei der Automatisierung von Analyse-Workflows Anforderungen ändern. Gleichzeitig passt die Kombination aus lokaler Modellnutzung und Agenten-Frameworks zu dem Ziel, die Angriffslogik besser zu orchestrieren – also nicht nur Texte zu produzieren, sondern Prozesse wiederholbar ablaufen zu lassen.
Auch beim Social Engineering findet sich ein KI-spezifischer Marker: Genians beschreibt finanz- und kryptowährungsbezogene Decoy-Dokumente, die wie echte Investment Reports und andere Bürounterlagen wirken sollen. Entscheidend ist weniger das Thema als die Form. Wenn solche Dokumente aus KI-gestützter Erstellung stammen, lassen sich Tonalität, Layout-Nähe und inhaltliche Konsistenz potenziell besser an Zielrollen anpassen. Gleichzeitig betont das Unternehmen, dass die Funde nicht unabhängig verifiziert werden konnten – ein Hinweis darauf, dass die Zuordnung und technische Rekonstruktion zwar plausibel wirken, aber für eine forensische Bestätigung noch einer breiteren Einordnung bedürfen.
Für den Gesamtblick ist außerdem relevant, dass nordkoreanische Akteure seit Jahren staatlich verlinkte Cyber-Einheiten einsetzen, um Spionage zu betreiben und finanziellen Schaden über verschiedene Angriffsformen anzurichten. Das US-Finanzministerium (US Treasury) hat Kimsuky bereits im Jahr 2023 sanktioniert und dabei den Fokus auf einen staatlich kontrollierten Cyber-Espionage-Charakter gelegt. Vor diesem Hintergrund wirkt der neue Befund weniger wie ein „Einmal-Wechsel“ hin zu KI, sondern eher wie eine schrittweise Erhöhung der technologischen Tiefe: generative Fähigkeiten werden zu operativen Werkzeugen, die in lokale Datenflüsse, Code-Erstellung und Angriffsautomatisierung eingebettet sind.
Für Unternehmen mit Angriffsflächen in Dokumente- und Email-Prozessen liegt die praktische Konsequenz in der Systematisierung der Erkennungsfragen. Wenn Angreifer Texte, Struktur und Bezugnahmen in Decoys mit Hilfe von RAG und lokalen Sprachmodellen erzeugen, sinkt der Nutzen einfacher Heuristiken wie „auffällig generische Formulierungen“. Ebenso steigt der Bedarf an Kontextprüfung: Wer hat welche Dokumente wann angefordert, wie konsistent sind Metadaten, und lassen sich Phishing- und Datenexfiltrationsmuster anhand von Sequenzen statt einzelner Indikatoren bewerten. Neben Awareness-Schulungen rückt damit stärker die technische Telemetrie in den Vordergrund – etwa auf der Ebene von Prozessketten, ungewöhnlichen Modell-/Framework-Setups oder verdächtigen Offline-Verarbeitungsprozessen in der Umgebung.
Unmittelbar für die KI-Entwicklung bleibt der Befund eine klare Warnung, dass „lokale LLMs“ und KI-Toolchains nicht nur für legale Produktivität gedacht sind. Systeme wie Ollama, GPT4All oder RAG-basierte Workflows lassen sich prinzipiell für Dokumentenrecherche, Zusammenfassungen und Assistenz verwenden – im missbräuchlichen Kontext können sie aber ebenso helfen, gestohlene Daten schneller zu verstehen und zielgerichteter in Angriffsskripte zu überführen. Wenn sich diese Fähigkeiten weiter professionalisieren, wird die Verteidigung weniger eine Frage einzelner Filter, sondern eine Frage von Engineering: harte Zugriffskontrollen, saubere Datenflüsse und die frühzeitige Detektion von KI-bezogenen Artefakten in Subeinheiten der IT.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Nordkoreanische Hacker setzen KI für Spionage und Phishing ein" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Nordkoreanische Hacker setzen KI für Spionage und Phishing ein" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Nordkoreanische Hacker setzen KI für Spionage und Phishing ein« bei Google Deutschland suchen, bei Bing oder Google News!