Direct naar de inhoud
Beveiligingsnieuws

Offline AI-stack van Kimsuky: slimmer phishing

offline AI-stack

Noord-Koreaanse dreigingsactoren kiezen steeds vaker voor een aanpak waarbij AI niet uit publieke tools komt, maar draait op hun eigen infrastructuur. Genians meldt dat Kimsuky (een spionagegroep onder het Reconnaissance General Bureau) een offline AI-stack heeft opgezet: met lokale documentzoekfuncties, spraak-naar-tekst en componenten om AI beter in de aanvalsketen te verwerken. Daarmee verschuift de focus van “mooie lokteksten” naar “gedrag op het systeem”.

In dit artikel lees je wat er volgens de onderzoekers is aangetroffen, welke onderdelen passen in een phishing- en malwareworkflow, en hoe je als verdediger je signalen slimmer kunt correleren.

Wat houdt de offline AI-stack van Kimsuky in?

De kern van de melding is dat Kimsuky AI-functies lokaal laat draaien op eigen servers, zonder afhankelijk te zijn van publieke chatbots. Volgens Genians koppelden ze een document-zoeklaag aan bestanden waarover de aanvaller zelf beschikt. Daarnaast verzamelden ze softwareonderdelen waarmee ze bestaande AI-tools en bouwblokken konden inzetten binnen hun operaties.

Belangrijk detail: het gaat volgens Genians niet om het trainen van een eigen AI-model. De actor lijkt eerder in een research- en kennisfase te zitten: bestaande tools samenstellen, configureren en testen. Dat kan al genoeg zijn om aanvallen sneller voor te bereiden en tegelijkertijd minder “herkenbaar” te laten verlopen.

Welke lokale AI-tools zijn gevonden?

De onderzoekers troffen meerdere mogelijkheden aan om taalmodellen offline te gebruiken. Daarbij noemt Genians onder andere:

  • Ollama voor het draaien van een lokale modelomgeving
  • GPT4All met een specifiek ingestelde database voor retrieval-augmented generatie (RAG)
  • Msty als onderdeel van de offline taalverwerking

Genians meldt dat de tools niet enkel waren gedownload. Zo zouden er bijvoorbeeld tijdens het eerste opstarten sleutels zijn aangemaakt door Ollama, en zou GPT4All een lokale database localdocs_v3.db bevatten die hoort bij de RAG-functie. RAG (retrieval-augmented generation) laat een taalmodel antwoorden genereren op basis van een privécollectie documenten, in plaats van uitsluitend te rekenen op wat het model “uit zichzelf” weet.

Die database vormt volgens de onderzoekers vooral bewijs dat de aanvaller documenten wilde koppelen aan een AI-systeem. Het bevestigt echter niet automatisch dat die documenten daadwerkelijk gestolen zijn.

Waarom is RAG relevant voor phishing?

RAG kan phishing- en social-engineeringteksten persoonlijker en contextgerichter maken. Als een aanvaller eigen materiaal kan doorzoeken en dat vervolgens als basis gebruikt voor tekstgeneratie, wordt de aanval minder “algemeen” en meer afgestemd op het onderwerp dat de ontvanger waarschijnlijk verwacht.

Voor verdedigers is dit punt extra lastig: traditionele indicatoren die vaak samenhangen met onhandige taal of zichtbare fouten, kunnen deels verdwijnen zodra AI lokaal context verwerkt. Daarom benadrukt Genians een verschuiving in waar je naar kijkt: niet alleen naar hoe overtuigend het lokmiddel eruitziet, maar ook naar wat er achter de schermen op de machine gebeurt.

Welke aanvalssignalen moeten defenders correleren?

Genians adviseert om niet te veel waarde te hechten aan één afzonderlijk aspect van de lure. In plaats daarvan moeten defenders meerdere observaties aan elkaar koppelen, onder andere:

  • LNK-uitvoering
  • PowerShell-activiteit
  • verborgen geplande taken
  • GitHub-verkeer in de keten
  • later payload-activiteit

Die aanbeveling sluit aan bij het idee dat de aanvalsketen meer “machinegedrag” bevat dan “tekstkwaliteit”. Zodra de bait met behulp van AI sneller tot stand komt, wordt het verschil tussen aanvaller en verdediger vooral zichtbaar in logging, uitvoering en netwerkpatronen.

Meer dan kant-en-klare apps: bouwblokken voor AI in C#/.NET

De offline AI-stack lijkt niet alleen te bestaan uit tools voor taalmodellen. Genians vond ook developer libraries die gebruikt kunnen worden om AI-functionaliteit in eigen software te verwerken. Daarbij worden genoemd:

  • LLaMaSharp
  • Semantic Kernel (van Microsoft)
  • Microsoft.Agents.AI

Dit soort componenten passen bij het idee dat Kimsuky AI niet enkel “gebruikt”, maar AI ook probeert in te bouwen in een C#/.NET-workflow. Dat maakt het mogelijk om binnen dezelfde aanvalsketen tekstverwerking, analyse of andere AI-gestuurde taken te automatiseren.

Daarnaast troffen de onderzoekers een gids en spraak-naar-tekstbestanden aan in de stijl van Whisper, met aanwijzingen om tekst uit audio te extraheren. Ook waren er sporen van een AI-coderedacteur (Cursor) zichtbaar.

Volgens Genians is niets van dit alles op zichzelf uitzonderlijk. Het “nieuwe” zit vooral in het feit dat een staatsspecifieke spionagegroep deze onderdelen doelgericht samenbrengt om AI dieper in het eigen aanvalproces te laten landen.

Operation GitPower: GitHub als commandokanaal

Genians koppelt de waarnemingen aan een campagne die ze Operation GitPower noemen. In die aanpak worden GitHub-repositories misbruikt als command channels binnen een infectieketen.

De keten die Genians beschrijft loopt van LNK naar PowerShell en gebruikt GitHub-verkeer als schakel richting de uiteindelijke payload. Tegelijk werden er encrypted AsyncRAT-payloads verspreid die zich voordoen als afbeeldingsbestanden.

Daarmee lijkt de offline AI-stack vooral een laag toe te voegen aan het voorbereiden of uitvoeren van onderdelen van die bredere workflow: sneller redactioneel werk, betere contextverwerking of automatisering rond analyse- of ontwikkelingstaken.

Wat weten we (nog) niet?

Een belangrijk nuancepunt uit de melding is dat de offline AI-stack tot nu toe niet overtuigend is teruggekoppeld aan een daadwerkelijke uitvoering tegen een slachtoffer. Genians geeft aan dat de aangetroffen lokale AI-onderdelen en de bijbehorende database nog niet in rapportage zijn aangetoond als “live gebruikt” in een echte victoraanval.

Ook is er geen openbaar aantal slachtoffers vermeld voor GitPower. Verder meldt Reuters (zoals aangehaald in het bronbericht) dat nieuwe bevindingen niet onafhankelijk konden worden geverifieerd. Dat betekent: neem de richting en aanwijzingen serieus, maar beschouw de precieze praktische impact als nog in ontwikkeling.

Waarom dit voor organisaties belangrijk is

Als AI lokaal draait, worden aanvallen niet automatisch minder technisch—maar verschuift de manier waarop je ze kunt zien. Publieke AI-gebruikspatronen vallen weg, terwijl host-based sporen (zoals scripting, planningstaken, en later payloadgedrag) juist belangrijker worden.

Dat sluit ook aan bij een breder thema binnen security: aanvallers investeren in tooling waarmee ze hun proces versnellen en beter afstemmen. Daarom loont het om je detecties te richten op de “keten” in plaats van op de kwaliteit van de tekst alleen.

Wil je extra verdieping over signalen in phishing-aanpakken en hoe je AI-ondersteunde misleiding kunt herkennen, dan kan je ook lezen hoe aanvallers wachtwoorden en tokens via webmail-aanvallen misbruiken: CSS-aanvallen op webmail: passwords en tokens.

Concrete verdedigingsaanpak: van lure naar workflow

Op basis van de bevindingen van Genians kun je je verdediging als volgt aanscherpen.

1) Correlatie boven losse alerts

Maak detections die meerdere signalen combineren: LNK-executie, PowerShell-acties, geplande taken en netwerkpatronen richting command channels. Eén losse alert is te makkelijk te misleiden; een ketenpatroon vertelt meer over intentie.

2) Let op “stil” gedrag

Waar je lokteksten voorheen vaak kon beoordelen op onvolkomenheden, wordt dat minder betrouwbaar. Focus daarom op wat er op endpoints gebeurt nadat een gebruiker het document opent of een bestand uitvoert.

3) Onderzoek in context

Als je vermoedens hebt, koppel dan endpointobservaties aan netwerkmetadata. In de GitPower-achtige keten draait het vaak niet alleen om wat lokaal draait, maar ook om verkeer dat later in de keten helpt bij het ophalen of aansturen van payloads.

Conclusie

Kimsuky zet volgens Genians een offline AI-stack in om phishing sneller voor te bereiden en AI-functies dichter in het eigen aanvalspad te brengen. De melding beschrijft lokale taalmodel-omgevingen (zoals Ollama en GPT4All), een RAG-database om antwoorden op basis van privédocumenten te genereren, en extra bouwblokken voor ontwikkeling in C#/.NET. Het meest waardevolle voor defenders is de verschuiving van “hoe ziet het lokmiddel eruit?” naar “wat gebeurt er in de keten op de machine?”.

Met correlaties rond LNK, PowerShell, verborgen planningstaken, GitHub-verkeer en payload-activiteiten kun je die offline AI-ondersteuning beter detecteren—ook als de loktekst zelf overtuigender wordt.

Bron: https://thehackernews.com/2026/08/kimsuky-builds-offline-ai-stack-that.html