Nordkoreanische Hacker setzen auf KI, während die DVRK 66 % der Krypto-Hacking-Verluste verursacht

- Kimsuky nutzt generative KI zur Optimierung seiner Hacking-Operationen.
- Das Unternehmen testet KI für seine Spear-Phishing-Angriffe.
- Nordkoreanische Hacker stahlen im Jahr 2025 digitale Vermögenswerte im Wert von über 2,06 Milliarden Dollar.
Nordkoreanische Hacker setzen auf künstliche Intelligenz, um ihre Cyberoperationen auszuweiten und verleihen der Bedrohung, die bereits für den Großteil der weltweiten Verluste durch Kryptowährungs-Hacking verantwortlich ist, eine neue Ebene der Raffinesse.
Laut dem Blockchain-Analyseunternehmen TRM Labs waren Hackergruppen mit Verbindungen zu Nordkorea in der ersten Hälfte des Jahres 2026 für gestohlene Kryptowährungen im Wert von rund 643 Millionen US-Dollar verantwortlich, was 66 % aller weltweiten Krypto-Hacking-Verluste ausmacht .
Die Zahl verdeutlicht die zunehmende Dominanz von Akteuren mit Verbindungen zur DVRK in einer Branche, die in diesem Zeitraum durch 207dentVerluste in Höhe von 972 Millionen US-Dollar erlitt.
Diese Entwicklung erfolgt vor dem Hintergrund, dass Cybersicherheitsforscher herausgefunden haben, dass Kimsuky, eine mit dem nordkoreanischen Aufklärungsbüro verbundene Cyberbedrohungsgruppe, generative KI als Waffe einsetzt, um ihre Hacking-Kampagnen zu unterstützen. Ein neuer Bericht des südkoreanischen Cybersicherheitsunternehmens Genians zeigt, dass die Gruppe KI-Tools und große Sprachmodellplattformen, darunter Ollama, GPT4All und Msty, zusammen mit Technologien zur Erweiterung der Datenabfrage eingesetzt hat.
Nordkoreanische Hacker haben über die Jahre hinweg hauptsächlich gefälschte E-Mails von echten Arbeitskontakten verwendet, um Personen aus Diplomatie, Wissenschaft und Sicherheitsbereichen ins Visier zu nehmen. Sie versandten Schadsoftware, die als Unterlagen für internationale Veranstaltungen, Forschungsberichte, Einladungen, Honorarzahlungen, Anfragen zur Zusammenarbeit bei Ermittlungen sowie Finanz- und Rechtsdokumente getarnt war.
Laut dem Sicherheitsunternehmen Genians testet Kimsuky jedoch bereits generative KI-Tools für die nächste Angriffswelle. Das Unternehmen hat bereits ein lokales großes Sprachmodell (LLM), eine Umgebung für die abrufbasierte Generierung (RAG) und eine KI-gestützte Entwicklungsumgebung eingerichtet.
Der Einsatz von KI deutet darauf hin, dass die nordkoreanischen Cyberoperationen über einfache Phishing-Unterstützung hinausgehen und sich hin zu umfassenderen Automatisierungs- und Aufklärungsfähigkeiten entwickeln. Forscher fanden Hinweise auf KI-gestützte Codierungswerkzeuge, Spracherkennungssysteme und KI-generierte Dokumente, die legitimen Finanz- und Kryptowährungsunterlagen täuschend ähnlich sehen.
Kimsuky verwendet Ollama, GPT4All und Cursor AI
Genians fand heraus, dass Kimsuky als Waffe einsetzte , um Ziele zu täuschen. Die KI-Inhalte ahmten authentische Unternehmensdokumente sowohl im Ton als auch im Design täuschend echt nach, um Nutzer in die Falle zu locken.
Darüber hinaus stellte das Sicherheitsunternehmen fest, dass der Angreifer Ollama, GPT4All und Msty nutzte, um lokale KI-Modelle, RAG-Systeme, KI-Agenten und Spracherkennungstools auszuführen. Forensische Untersuchungen zeigten außerdem, dass er sich stark auf die KI-Codierungssoftware Cursor stützte und seinen Code durch Base64-Codierung, fragmentierte Zeichenketten und eigens entwickelte Dekodierungsroutinen verschleierte.
Kimsuky startet seine Angriffskette primär, sobald ein Nutzer ein schädliches ZIP-Archiv per E-Mail oder über andere Wege herunterlädt und die darin enthaltene LNK-Verknüpfung öffnet. Diese Verknüpfungen verwenden Köder-Symbole und professionelle Dateinamen – wie etwa offizielle Forschungsarbeiten, Honoraranfragen, Medienberichte oder Botschaftskorrespondenz –, um legitime Geschäftsdokumente zu imitieren.
Moon Jong-hyun, Leiter des Genians Security Center (GSC), sagte zu den Ergebnissen: „Diese Analyse zeigt, dass eine staatlich unterstützte Hackergruppe ihre Angriffsfähigkeiten verbessert, indem sie lokale LLMs und KI-Entwicklungsumgebungen aufbaut, um KI in tatsächliche Angriffsframeworks zu integrieren.“
Nordkorea-bezogene Hackerangriffe machten im Jahr 2025 60 % aller Diebstähle aus
Das Blockchain-Sicherheitsunternehmen CertiK schätzt , dass nordkoreanische Hacker im Jahr 2025 digitale Vermögenswerte im Wert von 2,06 Milliarden US-Dollar erbeutet haben. Dies entspricht 60 % des gesamten Kryptowährungsdiebstahls des Jahres. Allein bei einem einzigen Angriff im Jahr 2025 gelang nordkoreanischen Hackern der bis dato größte Kryptowährungsraub: Sie erbeuteten 1,5 Milliarden US-Dollar von Bybit.
CertiK zeigte außerdem, dass Nordkorea den Kryptodiebstahl zu einer primären Finanzquelle für den Staat ausgebaut hat und zwischen 2016 und 2026 in 263 protokolliertendent. Weiterhin wurde festgestellt, dass Social Engineering eine zentrale Rolle bei den Hackeroperationen des Landes spielt und die meisten größeren nordkoreanischen Raubzüge mit irgendeiner Form der Manipulation von Menschen beginnen. rund 6,75 Milliarden US-Dollar erbeutet hat
Darüber hinaus warnte der Bericht davor, dass 2026 ein verstärkter Einsatz von KI im Social Engineering, vermehrte Angriffe auf IT-Mitarbeiter und die Entstehung neuer Geldwäschemethoden zu erwarten seien. Er empfahl gefährdeten Organisationen sogar, Videointerviews mit Echtheitsprüfung und strenge Hintergrundüberprüfungen einzuführen, um KI-generierten oder geliehenendententgegenzuwirken. Unternehmen wurden außerdem geraten, Zero-Trust-Richtlinien für externetracdurchzusetzen, Schulungen zur Sensibilisierung der Mitarbeiter für IT-Sicherheit durchzuführen, Wartezeiten für Abhebungen vorzuschreiben und kritische Infrastrukturen wie Bridges und Hot Wallets abzusichern.
Insgesamt haben Hacker seit Anfang 2026 weltweit über 900 Millionen US-Dollar erbeutet. Eine neue Studie von TRM Labs zeigt eine große Diskrepanz zwischen der Anzahl der Cyberangriffe und dem tatsächlich cash Anfang 2026. Hacker griffen Systeme 207 Mal an, erbeuteten aber nur 972 Millionen US-Dollar – weit entfernt von den 2,3 Milliarden US-Dollar, die im ersten Halbjahr 2025 gestohlen wurden.
Dennoch werden die Angriffe immer ausgefeilter. Von den 207dentwaren 125 sogenannte Smart-trac-Exploits, bei denen Angreifer nun mehrere Code-Schwachstellen gleichzeitig ausnutzen, anstatt nur eine. Trotzdem fließt das gestohlene cash weiterhin von Finanzunternehmen und Kryptoprojekten ab.
Wenn Sie das hier lesen, sind Sie schon einen Schritt voraus. Bleiben Sie mit unserem Newsletter auf dem Laufenden.
Häufig gestellte Fragen
Wie viel Kryptowährung haben nordkoreanische Hacker im Jahr 2026 gestohlen?
Nordkoreanische Hacker erbeuteten in der ersten Hälfte des Jahres 2026 Kryptowährungen im Wert von rund 643 Millionen US-Dollar, was 66 % der weltweiten Verluste durch Krypto-Hacks ausmacht.
Wie nutzt Kimsuky KI?
Kimsuky nutzt KI, um gefälschte Dokumente zu erstellen, bei der Codierung zu helfen und seine Cyberangriffe überzeugender zu gestalten.
Warum zielen nordkoreanische Hacker auf Kryptowährungen ab?
Der Diebstahl von Kryptowährungen stellt für mit Nordkorea verbundene Hacker eine wichtige Finanzierungsquelle dar und ist zu einem zentralen Bestandteil ihrer Cyberoperationen geworden.

Nellius Irene
Nellius hat einen Abschluss in Betriebswirtschaft und IT und verfügt über fünf Jahre Erfahrung in der Kryptowährungsbranche. Sie ist außerdem Absolventin des Bitcoin Dada-Programms. Nellius hat für führende Medien wie BanklessTimes, Cryptobasic und Riseup Media geschrieben.
















