
O grupo de espionagem Kimsuky, associado à Coreia do Norte, começou a operar ferramentas de inteligência artificial (IA) de forma local nos seus próprios servidores para otimizar operações cibernéticas. Segundo um relatório publicado pela Genians, a estratégia foca-se em integrar a tecnologia no fluxo de trabalho de ataque, desde a criação de malware à análise massiva de dados, tornando as ameaças mais rápidas de preparar e consideravelmente mais difíceis de detetar.
A investigação da empresa de cibersegurança sul-coreana revela que a unidade, subordinada ao Gabinete Geral de Reconhecimento do país e alvo de sanções pelo Tesouro dos EUA em 2023, não treinou um modelo de raiz. Em vez disso, o grupo encontra-se numa fase de aquisição de conhecimentos, onde instala e testa ferramentas de código aberto pré-existentes.
A falência dos métodos de deteção tradicionais
A utilização de IA local altera radicalmente o panorama defensivo. Quando os iscos começam a ser redigidos por modelos linguísticos, os indicadores visuais clássicos de phishing, como traduções desajeitadas, formatação estranha ou erros de ortografia, desaparecem. A Genians sublinha que o foco de segurança tem de se transferir para a observação da atividade no sistema informático, recomendando a correlação entre a execução de ficheiros LNK, tráfego do GitHub, utilização do PowerShell, tarefas agendadas ocultas e o comportamento posterior da carga útil.
A infraestrutura analisada continha instalados o Ollama, GPT4All e Msty. O Ollama, por exemplo, já tinha gerado as chaves criadas no primeiro lançamento, enquanto o GPT4All operava com o ficheiro localdocs_v3.db configurado, a base de dados usada para a sua funcionalidade RAG (Retrieval-Augmented Generation). Esta tecnologia permite que os invasores questionem uma coleção privada de documentos em sua posse, mitigando a necessidade de expor informação a servidores de terceiros.
Os investigadores recuperaram um pedido direto de um operador para analisar um conjunto de dados que continha detalhes de carteiras, credenciais do Gmail e histórico de registo em sites, terminando com a instrução: "Quanto mais detalhada for a análise, melhor. Por favor, não o façam de forma descuidada." A origem confirmou que não foi possível validar se este pedido em particular chegou a ser submetido a uma destas plataformas.
O avanço técnico da Operação GitPower
A sofisticação do grupo não se limitou a aplicações prontas a usar. Foram detetadas bibliotecas de programação para programadores, incluindo LLaMaSharp, Semantic Kernel da Microsoft e Microsoft.Agents.AI, que servem para integrar capacidades lógicas em software personalizado desenvolvido em C# e .NET. O ambiente continha ainda ficheiros Whisper da OpenAI para conversão de áudio em texto e vestígios ativos do Cursor, um editor de código direcionado pela tecnologia.
Estes desenvolvimentos enquadram-se na campanha apelidada de Operação GitPower, que abusa de repositórios para comunicação e distribui cargas úteis encriptadas do AsyncRAT camufladas como ficheiros de imagem. Embora a Fortinet já tivesse documentado este padrão de comando e controlo em abril durante ataques contra utilizadores sul-coreanos, as novas descobertas sobre a estrutura offline evidenciam que o grupo está a tentar automatizar componentes completos do seu fluxo operacional. O Kimsuky já tinha testado os limites da tecnologia no passado, tendo sido associado num caso de 2025 à utilização do ChatGPT para forjar imagens de cartões de identificação militar da Coreia do Sul.
Para as organizações e empresas em Portugal, esta evolução assinala uma necessidade urgente de atualização das barreiras corporativas. Com os modelos locais a absorverem a etapa de engenharia social, qualquer formação de segurança baseada unicamente na análise visual de emails torna-se obsoleta, transferindo o peso da defesa para a monitorização rigorosa dos processos nas máquinas após o momento do clique. A informação compilada no relatório não avança com um número concreto de vítimas atribuídas à Operação GitPower.












Nenhum comentário
Seja o primeiro!