Észak-koreai hackerek AI-val írják a kriptós adathalász csalikat
Az észak-koreai Kimsuky csoport saját gépén futtat nyelvi modelleket, így a hamis befektetési anyagok gyártásáról egyetlen szolgáltatónál sem marad nyom.
Röviden:
- Az adathalász levelek felismerésének legrégebbi trükkje, a hibás fogalmazás keresése, épp most veszíti el az erejét.
- A Kimsuky csoport a saját gépén futtatja a nyelvi modelleket, így nincs szolgáltató, aki letilthatná a fiókjukat.
- A PDF-nek látszó fájl valójában parancsikon, ami egy képfájlnak álcázott kártevőt tölt le a GitHubról.
- Európában is dolgoznak álprofilokkal, Szerbiában egy beépült munkatárs nagyjából 175 ezer dollárnyi kriptót vitt el.
Mit árult el a hamis befektetési anyagok metaadata?
A fájlok adatlapja árulta el a gépi gyártást. A hamis befektetési anyagokban szerzőként a python-docx nevű programkönyvtár szerepel, szerkesztőként a kínai WPS irodai csomag, a dokumentumok pedig alig egy perc különbséggel készültek. Ezek nem kézzel írt levelek, hanem programmal, sorozatban legyártott fájlok.
A dél-koreai Genians biztonsági cég augusztus 10-én közzétett elemzése szerint a Kimsuky, az észak-koreai hírszerzéshez köthető csoport, 2026 márciusa óta állít elő gépi úton csalidokumentumokat a célzott adathalász kampányaihoz. A témák között kriptovaluta, pénzügyi befektetés és játékfejlesztés szerepel, a felépítés és a fogalmazásmód pedig feltűnően hasonlít egyik anyagról a másikra.
Az egyik minta egy koreai fintech cég júliusi befektetési anyagának adja ki magát. A csoport ehhez már nem használ jól író embert.
Miért futtatnak saját gépükön AI-modellt az észak-koreai hackerek?
Azért, mert így senki nem lát bele. A Genians három olyan eszközt talált a csoportnál, amellyel nyelvi modellek helyben, internetkapcsolat nélkül futtathatók: az Ollamát, a GPT4All-t és az Msty-t. A GPT4All mellett egy dokumentum-adatbázis is előkerült, amivel saját anyagokra lehet rákérdezni.
A tavalyi esethez képest a különbség pont a védekezésnél látszik. 2025 júliusában ugyanez a csoport még a ChatGPT-t vette rá egy dél-koreai katonai igazolvány megrajzolására, úgy, hogy mintatervnek álcázta a kérést. Az ilyen visszaélést a szolgáltató észreveheti, és a fiókot letilthatja. A saját gépen futó modellnél nincs, aki közbelépjen.
A Kimsuky az AI-alapú Cursor kódszerkesztőt és beszédfelismerő eszközöket is használta, utóbbiakat a megszerzett hanganyagok átírásához. A kriptós szolgáltatóknál már érződik ennek a hatása. A Boltz nevű Bitcoin-váltó néhány napja az AI segítette támadások miatt állította le a szolgáltatását.
A kattintás után egy képfájlnak álcázott kártevő nyitja meg a gépet
A csali valójában nem PDF. A fájl .pdf.lnk végződésű parancsikon, ami megnyitáskor egy nagyjából 3 800 karakteres parancsot ad a PowerShellnek, a Windows beépített parancsértelmezőjének. A támadók 300 szóközzel tolják a valódi parancsot a látható részen túlra, hogy a fájl adatlapjára pillantva se tűnjön fel semmi.
Innen a GitHub veszi át a szerepet. A Genians Operation GitPower néven követi a kampányt. A letöltött állomány az AsyncRAT nevű, távoli hozzáférést adó kártevő, ami titkosítva, apple.png és fox.png néven, képfájlnak álcázva érkezik.
Ha lefut, a támadó onnantól távolról irányítja a gépet, és hozzáfér mindenhez, amit a bejelentkezett felhasználó is elér. Egy kriptós cégnél ez a belső levelezést, a megosztott mappákat és a nyitva hagyott munkameneteket jelenti.
Európában is dolgoznak álprofilokkal, a kriptócégek pedig kiemelt célpontok
A módszer nem áll meg Ázsiánál, és nem is csak levélben érkezik. Július 31-én az amerikai külügyminisztérium és az FBI több szövetséges ország, köztük Németország hatóságaival közösen figyelmeztetett arra, hogy észak-koreai informatikusok lopott személyazonossággal és gépi úton gyártott profilokkal szereznek távoli állásokat.
Németországban, Portugáliában és az Egyesült Királyságban is regisztráltak álláshirdető oldalakra, Szerbiában pedig egy beépült munkatárs nagyjából 175 ezer dollárnyi kriptót vitt el egy tokent kibocsátó cégtől. A csoportok korábban álcégekkel is megtévesztették a kriptósokat.
A Kimsuky célpontjai között diplomáciai képviseletek, katonai és biztonsági szervezetek és a kriptoszektor szerepel. A kriptós cégek azért kerülnek előre a listán, mert távmunkára épülnek, és náluk a pénz gyorsan és visszafordíthatatlanul mozgatható. A Chainalysis adatai szerint észak-koreai csoportok 2025-ben 2,02 milliárd dollárnyi kriptót loptak el, ami a tavaly világszerte ellopott kriptónak nagyjából 60 százaléka. A legnagyobb tétel a Bybit elleni támadás volt, a tőzsde azóta is bíróságon próbálja visszaszerezni a pénzt.
Hogyan értelmezzük ezt a hírt?
Az AI ebben a történetben nem adott új képességet a támadóknak, csak olcsóbbá és gyorsabbá tette azt, amit eddig is csináltak. A hatása mégis érezhető lesz, mert épp azt a szűrőt viszi el, amire a legtöbben támaszkodtunk: a suta fogalmazást és a helyesírási hibát. Szerintünk innentől a szöveg minőségéből nem érdemes következtetni semmire, a levél sorsát a feladó és a melléklet dönti el.
Két szokás van, amin ez a támadás fennakad, és egyik sem kerül semmibe. Ismeretlen mellékletet ne nyiss meg, akkor sem, ha a levél szakmailag hibátlan. Windowson pedig kapcsold be a fájlkiterjesztések megjelenítését, mert enélkül egy .pdf.lnk parancsikon sima PDF-nek látszik a listában. A pénzed védelme viszont nem itt kezdődik. Aláírás előtt a hardvertárca kijelzőjén ellenőrizd, mit hagysz jóvá.
Mit érdemes még tudni?
Ki az a Kimsuky?
Észak-Korea hírszerzéséhez köthető kibertámadó csoport, más néven APT43, amely évek óta kémkedésre és pénzszerzésre irányuló akciókat hajt végre. Az Egyesült Államok és szövetségesei szankciós listára tették.
Mi az a célzott adathalászat?
Olyan adathalász támadás, amely egyetlen személyre vagy szűk körre szabott levéllel dolgozik, a címzett munkájához illő tartalommal. A tömeges spamnél sokkal nehezebb felismerni, mert hihető feladót és témát használ.
Mit jelent a helyben futó nyelvi modell?
Olyan AI-modell, amely a felhasználó saját gépén dolgozik, nem egy szolgáltató szerverén. Így a lekérdezésekről nem keletkezik napló külső rendszerben, és internetkapcsolat nélkül is működik.
Mi az az LNK-fájl?
A Windows parancsikon-formátuma, amely egy másik fájlra vagy parancsra mutat. Támadásoknál azért kedvelt, mert a neve dokumentumnak látszik, közben viszont programot vagy parancssort indít el.
Bitcoin
A BlackRock Bitcoin-kitettséget is adó új alapja hétfőn kezdett kereskedni Torontóban. A részvényoldalt saját tőzsdei alapjain keresztül építi fel.
Bitcoin
A Strategy 2026-ban már negyedszer adott el Bitcoint, a mostani bevételből pedig 1,15 millió, havi osztalékot fizető elsőbbségi részvényt vett vissza.
Kereskedés
A brazil jegybank előírása 2027. január 1-jén lép hatályba. A 10 000 dollár feletti beérkezések külföldre vagy saját kulcsos tárcába utalását érinti.
Bitcoin
Az ausztrál pénzmosás elleni hatóság 96 automatát tiltott le, mert a Cryptolink nem tett eleget a jelentési szabályoknak, és az adatkérésre sem válaszolt.







