Les pirates informatiques nord-coréens se tournent vers l'IA, la Corée du Nord étant responsable de 66 % des pertes liées au piratage de cryptomonnaies

- Kimsuky utilise l'IA générative pour optimiser ses opérations de piratage.
- Elle teste l'IA pour ses attaques de spearphishing.
- Des pirates informatiques nord-coréens ont dérobé plus de 2,06 milliards de dollars d'actifs numériques en 2025.
Les pirates informatiques nord-coréens se tournent vers l'intelligence artificielle pour étendre leurs cyberopérations, ajoutant ainsi une nouvelle couche de sophistication à une menace qui est déjà responsable de la plupart des pertes liées au piratage de cryptomonnaies dans le monde.
Les groupes de pirates informatiques liés à la Corée du Nord ont été responsables d'environ 643 millions de dollars de cryptomonnaies volées au cours du premier semestre 2026, soit 66 % de toutes les pertes liées au piratage de cryptomonnaies dans le monde, selon la société d'analyse de données blockchain TRM Labs.
Ce chiffre met en évidence la domination croissante des acteurs liés à la RPDC dans un secteur qui a subi des pertes de 972 millions de dollars à cause de 207dentde piratage au cours de cette période.
Cette découverte intervient alors que des chercheurs en cybersécurité ont constaté que Kimsuky, un groupe de cybermenaces lié au Bureau général de reconnaissance nord-coréen, utilise l'intelligence artificielle générative comme arme pour soutenir ses campagnes de piratage. Un nouveau rapport de la société sud-coréenne de cybersécurité Genians révèle que le groupe a déployé des outils d'IA et de vastes plateformes de modélisation du langage, notamment Ollama, GPT4All et Msty, ainsi que des technologies de génération augmentée par la récupération.
Au fil des ans, les pirates informatiques nord-coréens ont principalement utilisé de faux courriels provenant de véritables contacts professionnels pour cibler des personnes issues des milieux diplomatiques, universitaires et de la sécurité. Ils envoyaient des fichiers malveillants se faisant passer pour des documents relatifs à des événements internationaux, des rapports de recherche, des invitations, des demandes de paiement d'honoraires, des demandes de coopération à des enquêtes, ainsi que des documents financiers et juridiques.
Cependant, selon la société de sécurité Genians, Kimsuky teste actuellement des outils d'IA générative pour sa prochaine vague d'attaques. L'entreprise a déjà mis en place un modèle de langage local de grande taille (LLM), un environnement de génération augmentée par la recherche (RAG) et un environnement de développement assisté par l'IA.
L'utilisation de l'IA suggère que les cyberopérations nord-coréennes ne se limitent plus à l'hameçonnage, mais s'étendent désormais à des capacités d'automatisation et de renseignement plus vastes. Les chercheurs ont mis en évidence l'existence d'outils de codage assistés par l'IA, de systèmes de transcription vocale et de documents générés par l'IA conçus pour ressembler à des documents financiers et relatifs aux cryptomonnaies légitimes.
Kimsuky utilise Ollama, GPT4All et Cursor AI
Genians a découvert que Kimsuky utilisait des documents générés par IA concernant des actifs virtuels et des affaires financières pour tromper ses cibles. Le contenu généré par l'IA reproduisait fidèlement, tant au niveau du ton que de la mise en page, des documents d'entreprise authentiques afin d'appâter les utilisateurs.
De plus, la société de sécurité a découvert que l'attaquant utilisait Ollama, GPT4All et Msty pour exécuter des modèles d'IA locaux, des systèmes RAG, des agents d'IA et des outils de transcription vocale. L'analyse forensique a également révélé qu'il s'appuyait fortement sur le logiciel de codage Cursor AI, tout en dissimulant son code grâce à un encodage Base64, des chaînes de caractères fragmentées et des routines de décodage personnalisées.
Kimsuky déclenche son attaque lorsqu'un utilisateur télécharge une archive ZIP malveillante par courriel ou autre vecteur et ouvre le raccourci LNK qu'elle contient. Ces raccourcis utilisent des icônes trompeuses et des noms de fichiers professionnels (recherche officielle, demandes d'honoraires, articles de presse, correspondance d'ambassade, etc.) pour imiter des documents commerciaux légitimes.
Commentant leurs conclusions, Moon Jong-hyun, directeur du Genians Security Center (GSC), a déclaré : « Cette analyse montre qu'un groupe de pirates informatiques soutenu par un État fait progresser ses capacités d'attaque en construisant des environnements de développement LLM et IA locaux pour intégrer l'IA dans des cadres d'attaque réels. »
Les piratages informatiques liés à la Corée du Nord ont représenté 60 % du total des vols en 2025
La société CertiK, spécialisée dans la sécurité blockchain, estime que des pirates informatiques nord-coréens ont dérobé 2,06 milliards de dollars d'actifs numériques en 2025, soit 60 % du total des vols de cryptomonnaies de l'année. Lors d'une seule attaque en 2025, des pirates nord-coréens ont perpétré le plus important vol de cryptomonnaies jamais enregistré, dérobant 1,5 milliard de dollars à Bybit.
CertiK a également démontré que la Corée du Nord a fait du vol de cryptomonnaies un moteur financier essentiel pour l'État, dérobant environ 6,75 milliards de dollars lors de 263dententre 2016 et 2026. L'étude a également noté que l'ingénierie sociale est au cœur des opérations de piratage informatique du pays, la plupart des vols importants en Corée du Nord commençant par une forme de manipulation humaine.
En outre, le rapport met en garde contre une utilisation accrue de l'IA dans l'ingénierie sociale en 2026, une multiplication des tentatives de ciblage des informaticiens et l'émergence de nouvelles méthodes de blanchiment d'argent. Il recommande même aux organisations à risque de mettre en place des entretiens vidéo avec vérification de présence et des contrôles d'antécédents rigoureux afin de lutter contre lesdentgénérées ou usurpées par l'IA. Il conseille également aux entreprises d'appliquer une politique de confiance zéro pour lestracexternes, de dispenser des formations de sensibilisation à la sécurité aux employés, d'imposer des délais de réflexion pour les retraits et de sécuriser les infrastructures critiques telles que les passerelles et les portefeuilles en ligne.
Au total, les pirates informatiques ont dérobé plus de 900 millions de dollars dans le monde depuis début 2026. Cependant, une nouvelle étude de TRM Labs révèle un écart important entre le nombre de cyberattaques et les cash volées début 2026. Les pirates ont ciblé des systèmes à 207 reprises, mais n'ont empoché que 972 millions de dollars, loin des 2,3 milliards de dollars dérobés au cours du premier semestre 2025.
Néanmoins, les attaques se sophistiquent. Sur les 207 incidentsdent, 125 étaient des exploitations detracde sécurité complexes, où les attaquants exploitent désormais plusieurs vulnérabilités du code simultanément plutôt qu'une seule. Cependant, les cash volés continuent d'être dérobés aux institutions financières et aux projets de cryptomonnaies.
Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.
FAQ
Combien de cryptomonnaies les pirates informatiques nord-coréens ont-ils volées en 2026 ?
Des pirates informatiques nord-coréens ont dérobé environ 643 millions de dollars en cryptomonnaies au cours du premier semestre 2026, ce qui représente 66 % des pertes mondiales liées au piratage de cryptomonnaies.
Comment Kimsuky utilise-t-il l'IA ?
Kimsuky utilise l'IA pour créer de faux documents, faciliter le codage et rendre ses cyberattaques plus convaincantes.
Pourquoi les pirates informatiques nord-coréens ciblent-ils les cryptomonnaies ?
Le vol de cryptomonnaies constitue une source de financement majeure pour les pirates informatiques liés à la Corée du Nord et est devenu un élément clé de leurs cyberopérations.

Nellius Irène
Nellius est diplômée en gestion d'entreprise et en informatique et possède cinq ans d'expérience dans le secteur des cryptomonnaies. Elle est également diplômée de Bitcoin Dada. Nellius a collaboré avec des publications médiatiques de premier plan, notamment BanklessTimes, Cryptobasic et Riseup Media.
















