Logo TecMundo
Segurança

Criminosos criam estrutura própria de IA para aperfeiçoar ataques e vírus

Grupo Kimsuky passou a rodar inteligência artificial em servidores privados para evitar detecção e automatizar criação de mensagens falsas e programas maliciosos

Avatar do(a) autor(a): Luísa Giraldo

schedule11/08/2026, às 18:30

O grupo de espionagem cibernética Kimsuky, ligado ao governo da Coreia do Norte, começou a operar sistemas de inteligência artificial (IA) de forma offline em seus servidores. A descoberta foi detalhada em relatório divulgado pelo Genians Security Center nesta segunda-feira (10), após meses de rastreamento e análise de dados operados pela unidade de cibercrime.

Ao invés de recorrer a plataformas públicas de IA, os invasores instalaram programas que funcionam sem conexão com a internet, como Ollama, GPT4All e Msty. A estrutura permitiu à equipe conectar documentos privados a modelos de linguagem para fazer buscas automatizadas. Eles também reuniram componentes de programação para embutir recursos de inteligência artificial diretamente em seus programas maliciosos.

smart_display

Nossos vídeos em destaque

De acordo com o artigo, os pesquisadores da Genians não encontraram provas de que o Kimsuky tenha treinado um modelo de IA do zero, porém ressaltaram o impacto do uso das ferramentas já existentes. “Esta mudança é notável porque vai além de uma alteração na forma como os documentos de atração são criados e demonstra que a IA pode permitir a automação e a produção em larga escala de ataques de engenharia social”, destacou a equipe.

O Kimsuky atua em uma fase de “pesquisa e aquisição de conhecimento”, na qual testa diferentes tecnologias para automatizar etapas do ataque, segundo os analistas. “O fato de todas as três ferramentas terem deixado vestígios de instalação é um indicador importante de que o invasor não testou apenas uma ferramenta por acaso, mas comparou e avaliou amplamente múltiplas abordagens para executar modelos de IA localmente”, apontou o relatório.

Até então, mensagens de golpe e documentos falsos eram identificados por sinais claros, como erros de digitação, formatação desalinhada ou traduções artificiais. Com o uso de inteligência artificial para redigir iscas e criar arquivos em formato PDF, esses indícios visíveis perderam força.

Mudança na defesa cibernética

undefined
Fluxo de ataque habilitado para IA (Reprodução/Genians)

Em relatório, a empresa de segurança Genians enfatizou que as estratégias de defesa precisam mudar de foco. “Avaliar ameaças com base apenas na qualidade dos documentos de atração não é mais uma abordagem defensiva eficaz. O uso de IA generativa está enfraquecendo rapidamente os indicadores tradicionais de identificação”, alertou.

A recomendação do centro de segurança é que as ferramentas de proteção passem a vigiar o comportamento dos arquivos dentro do sistema operacional após a abertura. As defesas devem monitorar ações suspeitas no computador, sem tentar adivinhar se a mensagem recebida é verdadeira apenas pela sua aparência.

Pistas que revelaram a autoria

Os pesquisadores fizeram as descobertas durante a análise da Operação GitPower. Nesse esquema, os invasores usam o site de códigos GitHub para camuflar o envio de comandos ocultos aos computadores das vítimas (um padrão de ataque que já havia sido mapeado em abril pela empresa de segurança Fortinet). Na investigação dessa infraestrutura, a equipe recuperou registros de digitação e estudos que confirmaram a autoria norte-coreana.

Entre as pistas encontradas estavam o uso do nome “Arirang” (marca de eletrônicos associada à Coreia do Norte) e palavras em coreano digitadas com regras ortográficas e vocabulário específicos do país do norte. Os analistas também localizaram buscas sobre como desativar defesas do Windows Defender e pedidos de análise de dados sobre carteiras digitais e credenciais do Gmail.

O Kimsuky atua sob o Gabinete Geral de Reconhecimento da Coreia do Norte, o principal serviço de inteligência estrangeira do país, e foca no roubo de informações estratégicas de governos, diplomatas, acadêmicos e centros de pesquisa. O grupo sofreu sanções do Departamento do Tesouro dos Estados Unidos em 2023.

A movimentação atual dá sequência a testes anteriores com tecnologias emergentes: em 2025, a Genians já havia registrado o uso do ChatGPT pelo mesmo grupo para gerar imagens falsas de carteiras de identidade militares sul-coreanas e aplicar golpes contra alvos do setor de defesa.

Por falar em vulnerabilidades no universo digital, uma falha de quase 20 anos no Linux permite acesso total a servidores e fuga de containers. Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.

star

Continue por aqui