1. TugaTech » Internet e Redes » Noticias da Internet e Mercados
  Login     Registar    |                      

Siga-nos


hacker em frente de computador com bandeira da coreia do Norte

O grupo de espionagem Kimsuky, associado à Coreia do Norte, começou a operar ferramentas de inteligência artificial (IA) de forma local nos seus próprios servidores para otimizar operações cibernéticas. Segundo um relatório publicado pela Genians, a estratégia foca-se em integrar a tecnologia no fluxo de trabalho de ataque, desde a criação de malware à análise massiva de dados, tornando as ameaças mais rápidas de preparar e consideravelmente mais difíceis de detetar.

A investigação da empresa de cibersegurança sul-coreana revela que a unidade, subordinada ao Gabinete Geral de Reconhecimento do país e alvo de sanções pelo Tesouro dos EUA em 2023, não treinou um modelo de raiz. Em vez disso, o grupo encontra-se numa fase de aquisição de conhecimentos, onde instala e testa ferramentas de código aberto pré-existentes.

A falência dos métodos de deteção tradicionais

A utilização de IA local altera radicalmente o panorama defensivo. Quando os iscos começam a ser redigidos por modelos linguísticos, os indicadores visuais clássicos de phishing, como traduções desajeitadas, formatação estranha ou erros de ortografia, desaparecem. A Genians sublinha que o foco de segurança tem de se transferir para a observação da atividade no sistema informático, recomendando a correlação entre a execução de ficheiros LNK, tráfego do GitHub, utilização do PowerShell, tarefas agendadas ocultas e o comportamento posterior da carga útil.

A infraestrutura analisada continha instalados o Ollama, GPT4All e Msty. O Ollama, por exemplo, já tinha gerado as chaves criadas no primeiro lançamento, enquanto o GPT4All operava com o ficheiro localdocs_v3.db configurado, a base de dados usada para a sua funcionalidade RAG (Retrieval-Augmented Generation). Esta tecnologia permite que os invasores questionem uma coleção privada de documentos em sua posse, mitigando a necessidade de expor informação a servidores de terceiros.

Os investigadores recuperaram um pedido direto de um operador para analisar um conjunto de dados que continha detalhes de carteiras, credenciais do Gmail e histórico de registo em sites, terminando com a instrução: "Quanto mais detalhada for a análise, melhor. Por favor, não o façam de forma descuidada." A origem confirmou que não foi possível validar se este pedido em particular chegou a ser submetido a uma destas plataformas.

O avanço técnico da Operação GitPower

A sofisticação do grupo não se limitou a aplicações prontas a usar. Foram detetadas bibliotecas de programação para programadores, incluindo LLaMaSharp, Semantic Kernel da Microsoft e Microsoft.Agents.AI, que servem para integrar capacidades lógicas em software personalizado desenvolvido em C# e .NET. O ambiente continha ainda ficheiros Whisper da OpenAI para conversão de áudio em texto e vestígios ativos do Cursor, um editor de código direcionado pela tecnologia.

Estes desenvolvimentos enquadram-se na campanha apelidada de Operação GitPower, que abusa de repositórios para comunicação e distribui cargas úteis encriptadas do AsyncRAT camufladas como ficheiros de imagem. Embora a Fortinet já tivesse documentado este padrão de comando e controlo em abril durante ataques contra utilizadores sul-coreanos, as novas descobertas sobre a estrutura offline evidenciam que o grupo está a tentar automatizar componentes completos do seu fluxo operacional. O Kimsuky já tinha testado os limites da tecnologia no passado, tendo sido associado num caso de 2025 à utilização do ChatGPT para forjar imagens de cartões de identificação militar da Coreia do Sul.

Para as organizações e empresas em Portugal, esta evolução assinala uma necessidade urgente de atualização das barreiras corporativas. Com os modelos locais a absorverem a etapa de engenharia social, qualquer formação de segurança baseada unicamente na análise visual de emails torna-se obsoleta, transferindo o peso da defesa para a monitorização rigorosa dos processos nas máquinas após o momento do clique. A informação compilada no relatório não avança com um número concreto de vítimas atribuídas à Operação GitPower.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech