HomeBlockchainVeiligheidNoord-Koreaanse AI-cyberaanvallen: één groep achter 47% van de hacks in de technologiesector

Noord-Koreaanse AI-cyberaanvallen: één groep achter 47% van de hacks in de technologiesector

De meest actieve door de staat gesteunde hackeenheden van Noord-Korea vertrouwen niet langer op eenvoudige phishing-e-mails en brute-force-inbraken. Volgens meerdere cybersecuritybedrijven en overheidsinstanties zijn groepen die aan Pyongyang zijn gelinkt begonnen met het bouwen van aangepaste offensieve tools met generatieve AI, en de toename van Noord-Koreaanse AI-cyberaanvallen laat nu al sporen na in incidenten in de echte wereld in Zuid-Korea en de wereldwijde technologiesector.

Belangrijkste punten

  • Kimsuky, APT45 en Famous Chollima zijn allemaal gedocumenteerd bij het gebruik van generatieve AI-modellen, waaronder ChatGPT en Google’s Gemini, ter ondersteuning van hackoperaties.
  • Kaspersky ontdekte dat Kimsuky AI gebruikte om malware te bouwen genaamd HelloDoor, herkenbaar aan met emoji gevulde codecommentaren en grammaticale fouten in machinestijl.
  • Famous Chollima werd volgens CrowdStrike in verband gebracht met 47% van alle door staten gesteunde hackincidenten tegen de technologiesector tussen april 2025 en mei 2026.
  • Het National Cyber Security Center van Zuid-Korea waarschuwde in juni 2026 voor de opkomst van “agentische AI” die in staat is autonome aanvallen uit te voeren.

Noord-Koreaanse hackers omarmen generatieve AI voor cyberaanvallen

Generatieve AI is stilletjes onderdeel geworden van de standaardtoolkit voor het Noord-Koreaanse hackapparaat. Cybersecurityonderzoekers zeggen dat vooral Kimsuky en APT45 zijn betrapt op het gebruik van grote taalmodellen zoals ChatGPT en Google’s Gemini, niet als experimentele nieuwigheden, maar als functionele infrastructuur voor het bouwen van malware, het uitvoeren van social-engineeringcampagnes en het onderzoeken van softwarezwakheden in een tempo dat geen enkel menselijk team kan evenaren.

Die verschuiving is belangrijk omdat ze de economie van door staten gesteunde hacking verandert. Taken die vroeger teams van bekwame ontwikkelaars en dagen van handmatig testen vereisten, kunnen nu worden geautomatiseerd, gecomprimeerd en opgeschaald met veel minder mensen.

Aangepaste, door AI aangestuurde malwareontwikkeling

Kaspersky meldde in mei 2026 dat Kimsuky een groot taalmodel gebruikte om te helpen bij de ontwikkeling van een malwarevariant genaamd HelloDoor. De code bevatte twee aanwijzingen voor AI-betrokkenheid: commentaren vol met emoji’s en grammaticale patronen die meer overeenkwamen met machinaal gegenereerde tekst dan met de schrijfstijl van een native ontwikkelaar. Die eigenaardigheden gaven onderzoekers een ongebruikbare maar nuttige vingerafdruk om AI-ondersteunde malware terug te leiden naar de waarschijnlijke oorsprong.

Door AI aangestuurde social engineering- en phishingcampagnes

Het gebruik van AI door Kimsuky gaat verder dan het schrijven van code. Al in september 2025 zou de groep ChatGPT hebben gebruikt om valse Zuid-Koreaanse militaire identiteitsdocumenten te vervalsen en deze vervolgens te hebben ingezet in phishingaanvallen waarbij defensie-instellingen werden nagebootst. Het doel was eenvoudig: doelwitten misleiden zodat ze inloggegevens afstaan of op kwaadaardige links klikken die vermomd zijn als officiële communicatie.

Famous Chollima sloeg met social engineering een andere weg in. Volgens een rapport van CrowdStrike heeft de groep AI-gegenereerde deepfakes en verzonnen professionele profielen gebruikt om te solliciteren naar legitieme techbanen, waarmee zij insider-toegang verwierven die later diende voor spionage- of diefstaldoeleinden zodra zij binnen de doelbedrijven waren.

Specifieke AI-technieken en operaties van Noord-Koreaanse groepen

Elke groep lijkt zijn eigen specialisme te hebben ontwikkeld binnen de bredere verschuiving naar de ontwikkeling van Kimsuky AI-malware en AI-ondersteunde inbraken. De verschillen in methode laten zien hoe gevarieerd de toepassingen van generatieve AI zijn geworden binnen het Noord-Koreaanse cyberapparaat.

Kimsuky’s HelloDoor-malware met AI-signaturen

De HelloDoor-zaak blijft het duidelijkste gedocumenteerde voorbeeld van AI-ondersteunde malwarecreatie die aan Kimsuky wordt toegeschreven. De bevindingen van Kaspersky suggereren dat de groep een taalmodel inzette voor daadwerkelijke codegeneratie in plaats van alleen voor planning of documentatie, een onderscheid dat dit incident scheidt van eerdere, meer oppervlakkige vormen van AI-gebruik via chatbots voor onderzoek of vertaling.

APT45’s recursieve prompting om softwarekwetsbaarheden te analyseren

APT45 volgde een duidelijk andere strategie. Google Threat Intelligence documenteerde dat de groep duizenden herhalende prompts naar grote taalmodellen stuurde in een techniek die onderzoekers recursieve prompting noemen. De aanpak was methodisch: bekende softwarekwetsbaarheden analyseren en vervolgens systematisch testen of bestaande exploitcode daadwerkelijk tegen die zwakheden kon werken. Dat soort grootschalige, repetitieve bevraging is precies het type taak dat AI uitstekend kan automatiseren.

Famous Chollima’s uitgebreide gebruik van AI voor deepfakes en identiteitsvervalsing

De door deepfakes aangedreven infiltratiecampagnes van Famous Chollima leverden de meest opvallende enkele statistiek op in deze golf van rapportages. Gegevens van CrowdStrike tonen aan dat de operaties van de groep goed waren voor 47% van alle door staten gesteunde hackincidenten die zich tussen april 2025 en mei 2026 op de technologiesector richtten, waarmee het met ruime voorsprong de meest productieve actor was die in die periode werd gevolgd. Die concentratie onderstreept waarom vervalste identiteiten en infiltratie via sollicitaties zo’n aanhoudende zorg zijn geworden voor recruiters en beveiligingsteams in de hele technologiesector.

Cybersecuritywaarschuwingen en strategische impact van door AI versterkte aanvallen

De meest ingrijpende ontwikkeling is mogelijk niet één enkel incident, maar een waarschuwing over waar deze trend naartoe gaat. In juni 2026 waarschuwde het National Cyber Security Center van Zuid-Korea het publiek voor de opkomst van wat het “agentische AI” noemde: systemen die in staat zijn autonoom cyberaanvallen uit te voeren, zonder voortdurende menselijke sturing. De instantie waarschuwde dat dergelijke systemen theoretisch tien- tot duizenden kwaadaardige acties per seconde zouden kunnen uitvoeren, een schaal die met handmatige bediening simpelweg onbereikbaar zou zijn.

Dit is de reden waarom het concept van agentische AI-bedreigingen bijzondere aandacht heeft getrokken van cybersecurityonderzoekers, die AI in bredere zin omschrijven als een “krachtvermenigvuldiger” voor Noord-Koreaanse operaties. In plaats van menselijke hackers volledig te vervangen, lijkt AI bestaande teams in staat te stellen bredere campagnes te voeren met aanzienlijk minder handmatig werk, waardoor zowel de snelheid als het bereik van door staten gesteunde hacking toeneemt zonder een evenredige toename van personeel.

Recente aanvallen op Zuid-Koreaanse overheidsinfrastructuur

Zuid-Korea blijft het primaire doelwit, om redenen die geworteld zijn in de langdurige geopolitieke spanningen op het schiereiland. Kimsuky heeft volgens beveiligingsonderzoekers die de activiteiten van de groep volgen, nog midden 2026 actief de Zuid-Koreaanse overheidsinfrastructuur voor certificering aangevallen, wat laat zien dat AI-ondersteunde tactieken in bijna real time worden toegepast tegen gevoelige staatssystemen in plaats van in geïsoleerde, eenmalige incidenten.

Financiële en inlichtingenmotieven achter Noord-Koreaanse cyberoperaties

Noord-Koreaanse cyberoperaties zijn nooit puur gericht geweest op spionage. Ze zijn historisch gezien net zo winstgedreven geweest als inlichtingen-gedreven, waarbij de Lazarus Group in verband is gebracht met enkele van de grootste cryptodiefstallen ooit. Het toevoegen van AI-capaciteiten aan groepen die al gespecialiseerd zijn in financiële cybercriminaliteit roept een ongemakkelijke vraag op voor de sector: als AI deze actoren kan helpen betere malware te schrijven, overtuigender documenten te vervalsen en geloofwaardigere identiteiten te fabriceren, verhoogt dat waarschijnlijk ook de bovengrens van hoeveel ze kunnen stelen en hoe snel ze zich kunnen bewegen zodra ze een netwerk zijn binnengedrongen.

Die combinatie van inlichtingenvergaring en financiële diefstal, nu versterkt door AI-tools, zal waarschijnlijk de aandacht blijven trekken van zowel Zuid-Koreaanse toezichthouders als internationale cybersecuritybedrijven die de volgende generatie door staten gesteunde inbraaktechnieken volgen.

FAQ

Hoe gebruiken Noord-Koreaanse hackgroepen AI in hun cyberaanvallen?

Groepen zoals Kimsuky, APT45 en Famous Chollima gebruiken generatieve AI om malware te ontwikkelen, softwarekwetsbaarheden te analyseren, identiteitsbewijzen te vervalsen, deepfakes te maken en delen van hun aanvalscampagnes te automatiseren.

Wat is “agentische AI” en waarom is het een zorgpunt?

Agentische AI verwijst naar systemen die in staat zijn autonoom cyberaanvallen uit te voeren met hoge snelheid, zonder voortdurende menselijke controle, een capaciteit waarvoor het National Cyber Security Center van Zuid-Korea waarschuwde omdat deze theoretisch tienduizenden kwaadaardige acties per seconde mogelijk zou maken.

Welke Noord-Koreaanse hackgroep is het meest actief geweest in het aanvallen van de technologiesector?

Famous Chollima was volgens gegevens van CrowdStrike verantwoordelijk voor 47% van de door staten gesteunde hackincidenten die tussen april 2025 en mei 2026 op de technologiesector waren gericht.

Welke recente activiteiten heeft Kimsuky uitgevoerd met behulp van AI-tools?

Kimsuky ontwikkelde de HelloDoor-malware die in mei 2026 werd gedocumenteerd, vervalste valse Zuid-Koreaanse militaire identiteitsbewijzen met behulp van ChatGPT voor phishing al in september 2025, en viel de Zuid-Koreaanse overheidsinfrastructuur voor certificering nog midden 2026 aan.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Hoe gebruiken Noord-Koreaanse hackgroepen AI in hun cyberaanvallen?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Groepen zoals Kimsuky, APT45 en Famous Chollima gebruiken generatieve AI om malware te ontwikkelen, softwarekwetsbaarheden te analyseren, identiteitsbewijzen te vervalsen, deepfakes te maken en delen van hun aanvalscampagnes te automatiseren.”}},{“@type”:”Question”,”name”:”Wat is “agentische AI” en waarom is het een zorgpunt?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Agentische AI verwijst naar systemen die in staat zijn autonoom cyberaanvallen uit te voeren met hoge snelheid, zonder voortdurende menselijke controle, een capaciteit waarvoor het National Cyber Security Center van Zuid-Korea waarschuwde omdat deze theoretisch tienduizenden kwaadaardige acties per seconde mogelijk zou maken.”}},{“@type”:”Question”,”name”:”Welke Noord-Koreaanse hackgroep is het meest actief geweest in het aanvallen van de technologiesector?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Famous Chollima was volgens gegevens van CrowdStrike verantwoordelijk voor 47% van de door staten gesteunde hackincidenten die tussen april 2025 en mei 2026 op de technologiesector waren gericht.”}},{“@type”:”Question”,”name”:”Welke recente activiteiten heeft Kimsuky uitgevoerd met behulp van AI-tools?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Kimsuky ontwikkelde de HelloDoor-malware die in mei 2026 werd gedocumenteerd, vervalste valse Zuid-Koreaanse militaire identiteitsbewijzen met behulp van ChatGPT voor phishing al in september 2025, en viel de Zuid-Koreaanse overheidsinfrastructuur voor certificering nog midden 2026 aan.”}}]}

Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

Satoshi Voice
Dit artikel is geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door ons team van journalisten om nauwkeurigheid en kwaliteit te garanderen.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST