Le groupe de hacking nord-coréen Kimsuky a mis en place et testé localement des outils d’intelligence artificielle (IA) alors qu’il explore des moyens d’intégrer cette technologie au développement de malwares et dans ses techniques d’attaque, a indiqué lundi l’entreprise sud-coréenne de cybersécurité Genians.
Le groupe semble avoir utilisé une IA générative pour créer des documents leurres. Genians indique que Kimsuky développe des capacités visant à intégrer des modèles d’IA existants à ses activités d’attaque.
Les outils IA de Kimsuky
Kimsuky est un groupe menaçant opérant sous la direction du Bureau général de reconnaissance de la Corée du Nord. Le Trésor américain l’a sanctionné en 2023 en tant qu’unité d’espionnage contrôlée par l’État.
Les enquêteurs ont trouvé des preuves que Kimsuky avait installé et configuré plusieurs outils permettant d’exécuter des modèles d’IA localement, notamment Ollama, GPT4All et Msty.
Genians indique que le traitement local peut réduire le risque que des contenus sensibles ou volés soient envoyés vers des services d’IA externes. Les chercheurs ont également identifié la génération augmentée par récupération (RAG), qui permet aux modèles d’IA d’extraire des informations de documents sélectionnés.
Genians a aussi mis en évidence la présence de frameworks d’agents d’IA, de logiciels de reconnaissance vocale et de Cursor, un outil d’assistance au codage basé sur l’IA, au sein de l’infrastructure concernée. Selon l’entreprise, cet ensemble d’outils pourrait soutenir les initiatives visant à intégrer l’IA dans le développement de malwares, l’analyse de données et l’automatisation des attaques.
« Sur la base de ces constats, il est estimé que l’acteur de la menace associé au groupe de hackers parrainé par l’État Kimsuky n’a cessé de rechercher activement des moyens d’intégrer les technologies d’IA à leurs activités malveillantes réelles, notamment dans le développement de malwares et le perfectionnement des techniques d’attaque, et non de s’y limiter à de simples expérimentations », peut-on lire dans le rapport.
Suivez-nous sur X pour recevoir toute l’actualité en temps réel
Des leurres crypto qui visent l’automatisation
Le groupe aurait utilisé des documents leurres à caractère financier et crypto, visiblement générés par IA. Les fichiers imitaient des rapports d’investissement.
D’autres opérations liées à la Corée du Nord ont combiné IA et attaques axées sur la crypto ciblant des dirigeants et des ingénieurs. Ces groupes auraient dérobé près de 2,02 milliards de dollars en crypto au cours de l’année 2025, d’après une estimation sectorielle sur les vols.
Genians a identifié deux risques principaux. RAG pourrait permettre d’extraire des informations pertinentes à partir de documents volés, tandis que des outils de reconnaissance vocale pourraient convertir des audios dérobés en textes consultables.
Pour autant, Genians estime que les initiatives locales de Kimsuky en matière d’IA restent axées sur la recherche et l’acquisition de connaissances sur la façon dont cette technologie peut soutenir leurs opérations. Les chercheurs n’ont trouvé aucune preuve que le groupe ait entraîné ses propres modèles d’IA.
Abonnez-vous à notre chaîne YouTube pour retrouver toutes les analyses de nos experts et journalistes









