脅威動向  2026-08-11(火)配信

北朝鮮ハッカー集団Kimsuky、オフラインAI環境を構築

国家支援型の攻撃グループが、公開のクラウド型AIサービスに依存せず、独自のオフラインサーバー環境にローカルLLM(Ollama、GPT4All、Msty)やRAG(Retrieval-Augmented Generation)ツール、開発ライブラリを組み込んで攻撃ワークフローを効率化しようとしている動向です。
主要なTTP
OllamaやGPT4All等を用いたローカル環境でのLLM運用
LocalDocs(RAG)を活用した内部所有ドキュメントとAIの連携
LLaMaSharpやMicrosoft Semantic Kernel等によるC#/.NETマルウェアへのAI機能組み込み
GitHubリポジトリをC2チャネルとして悪用する感染チェーン(Operation GitPower)
対象となる組織・利用者
標的型攻撃やスピアフィッシングを受けるリスクのある政府機関、研究機関、および一般企業のセキュリティ担当者。
推奨される防御アクション
メールの文面の不自然さ(翻訳のぎこちなさや誤字)だけでなく、端末上の挙動(LNKファイルの実行、PowerShellの動作、不審なスケジュールタスク)を監視する
GitHub等への不審なアウトバウンド通信や、後続のペイロード活動を相関的に検視できるようにSIEMやEDRのルールを調整する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →