Le groupe de hackers Kimsuky, lié à la Corée du Nord, a commencé à déployer des outils d'intelligence artificielle en local pour améliorer ses campagnes de cyberespionnage et de piratage, selon un rapport publié lundi par l'entreprise sud‑coréenne de cybersécurité Genians. Les conclusions dressent le portrait d'un acteur qui ne se contente plus d'expérimenter : il industrialise des capacités technologiques.
Des outils installés localement pour éviter les fuites
Les analystes ont retrouvé, au sein de l'infrastructure attribuée à Kimsuky, plusieurs solutions permettant d'exécuter des modèles d'IA sans connexion à des services externes. Parmi elles figurent Ollama, GPT4All et Msty. Cette approche « en local » réduit le risque que des données sensibles ou volées transitent via des plateformes tierces, rendant la traçabilité plus difficile pour les enquêteurs.
« Sur la base de ces constats, il est estimé que l'acteur de la menace associé au groupe de hackers parrainé par l'État Kimsuky n'a cessé de rechercher activement des moyens d'intégrer les technologies d'IA à leurs activités malveillantes réelles, notamment dans le développement de malwares et le perfectionnement des techniques d'attaque, et non de s'y limiter à de simples expérimentations »
Genians signale aussi l'utilisation de techniques dites de RAG (génération augmentée par récupération), qui permettent aux modèles d'IA d'extraire et de réutiliser des informations issues de documents ciblés, ainsi que la présence de frameworks d'agents d'IA, d'outils de reconnaissance vocale et d'assistants de codage comme Cursor.
Quelles conséquences pour le territoire ?
Pour les entreprises, administrations locales et collectivités du Nord, la combinaison IA + malwares pose deux défis : l'augmentation de l'automatisation des attaques et une meilleure qualité des leurres (documents, courriels, faux profils) qui rendent la détection plus difficile. Sur le terrain, cela se traduit par un risque accru de compromission des systèmes, de fuite de données et d'ingénierie sociale plus convaincante.
- Automatisation : scripts et agents pouvant mener des actions sans supervision humaine.
- Sophistication des leurres : documents générés par IA, adaptés au contexte ciblé.
- Moindre traçabilité : exécution locale des modèles, réduisant les indices vers des services externes.
| Outil identifié | Rôle observé |
|---|---|
| Ollama, GPT4All, Msty | Exécution locale de modèles d'IA |
| Frameworks d'agents | Automatisation de tâches malveillantes |
| Cursor | Assistance au codage (potentiel pour développer des malwares) |
Que faire localement ?
La découverte invite les acteurs locaux à renforcer plusieurs volets : mises à jour régulières des systèmes, segmentation des réseaux, formation ciblée des agents publics et des équipes IT, et procédures rigoureuses face aux pièces jointes et demandes d'informations sensibles. Les entreprises du Nord devraient, par ailleurs, multiplier les audits de sécurité et envisager des solutions de détection comportementale capables de repérer l'automatisation anormale.
À l'heure où l'IA se diffuse largement, la capacité des groupes menaçants à l'adopter rapidement montre que la course à la défense doit s'accélérer. Les révélations de Genians constituent un signal d'alarme : la menace évolue, les acteurs locaux doivent s'adapter.