Les hackers nord-coréens se tournent vers l'IA alors que la RPDC génère 66 % des pertes liées aux piratages de cryptomonnaies

- Kimsuky utilise l'IA générative pour optimiser ses opérations de piratage.
- Elle teste l'IA pour ses attaques de spearphishing.
- Les pirates nord-coréens ont volé plus de 2,06 milliards de dollars d'actifs numériques en 2025.
Les hackers nord-coréens se tournent vers l'intelligence artificielle pour étendre leurs opérations cybernétiques, ajoutant une nouvelle couche de sophistication à une menace qui représente déjà la majorité des pertes liées au piratage de cryptomonnaies dans le monde.
Des groupes de piratage liés à la Corée du Nord ont été responsables d'environ 643 millions de dollars de cryptomonnaies volées au cours du premier semestre 2026, soit 66 % de toutes les pertes liées au piratage de cryptomonnaies dans le monde, selon le firm d'intelligence blockchain TRM Labs.
Ce chiffre met en évidence la domination croissante des acteurs liés à la RPDC dans une industrie qui a subi 972 millions de dollars de pertes suite à 207 incidents de piratage au cours de cette période.
Ce développement intervient alors que des chercheurs en cybersécurité ont découvert que Kimsuky, un groupe de menace cybernetique lié au Bureau général de reconnaissance de la Corée du Nord, arme l'IA générative pour soutenir sa campagne de piratage. Un nouveau rapport de l'entreprise sud-coréenne de cybersécurité Genians a révélé que le groupe a déployé des outils d'IA et des plateformes de grands modèles de langage, y compris Ollama, GPT4All et Msty, aux côtés de la technologie de génération augmentée par récupération.
Au fil des ans, les hackers nord-coréens ont principalement utilisé de faux e-mails provenant de vrais contacts professionnels pour cibler des personnes dans la diplomatie, le milieu universitaire et la sécurité. Ils envoyaient des fichiers malveillants se faisant passer pour des documents destinés à des événements internationaux, des rapports de recherche, des invitations, des paiements d'honoraires, des demandes de coopération d'enquête, ainsi que des documents financiers et juridiques.
Cependant, selon le firm de sécurité Genians, Kimsuky teste désormais des outils d'IA générative pour sa prochaine vague d'attaques. Il a déjà mis en place un grand modèle de langage (LLM) local, un environnement de génération augmentée par récupération (RAG) et un environnement de développement assisté par IA.
L'utilisation de l'IA suggère que les opérations cybernétiques nord-coréennes vont au-delà de l'assistance simple au phishing vers des capacités plus larges d'automatisation et d'intelligence. Les chercheurs ont trouvé des preuves d'outils de codage assistés par IA, de systèmes de reconnaissance vocale et de documents générés par IA conçus pour ressembler à des documents financiers et de cryptomonnaies légitimes.
Kimsuky utilise Ollama, GPT4All et Cursor AI
Genians a découvert que Kimsuky a armé des documents générés par IA sur les actifs virtuels et les affaires financières pour tromper les cibles. Le contenu de l'IA reproduisait étroitement les documents d'entreprise authentiques tant dans le ton que dans la conception pour piéger les utilisateurs.
De plus, le firm de sécurité a découvert que l'acteur de la menace utilisait Ollama, GPT4All et Msty pour exécuter des modèles d'IA locaux, des systèmes RAG, des agents d'IA et des outils de reconnaissance vocale. Les analyses forensiques ont également montré qu'ils s'appuyaient fortement sur le logiciel de codage Cursor AI tout en masquant leur code par codage Base64, chaînes fragmentées et routines de décodage personnalisées.
Principalement, Kimsuky initie sa chaîne d'attaque lorsqu'un utilisateur télécharge une archive ZIP malveillante par e-mail ou d'autres vecteurs et ouvre le raccourci LNK inclus. Ces raccourcis utilisent des icônes leurre et des noms de fichiers professionnels — tels que recherches officielles, demandes d'honoraires, rapports médiatiques ou correspondance d'ambassade — pour imiter des documents commerciaux légitimes.
S'exprimant sur leurs conclusions, Moon Jong-hyun, responsable du Genians Security Center (GSC), a déclaré : « Cette analyse montre qu'un groupe de piratage soutenu par une nation avance dans ses capacités d'attaque en construisant des LLM locaux et des environnements de développement d'IA pour intégrer l'IA dans des cadres d'attaque réels. »
Les piratages liés à la Corée du Nord représentaient 60 % des vols totaux en 2025
Le firm de sécurité blockchain CertiK estime que les hackers nord-coréens ont volé 2,06 milliards de dollars d'actifs numériques en 2025, représentant 60 % des vols totaux de cryptomonnaies de l'année. Lors d'une seule attaque en 2025, les hackers nord-coréens ont réalisé le plus grand vol de cryptomonnaies de l'histoire en 2025, volant 1,5 milliard de dollars à Bybit.
CertiK a également montré que la Corée du Nord a développé le vol de cryptomonnaies en un moteur financier primaire pour l'État, pillant environ 6.75 milliards de dollars à travers 263 incidents enregistrés de 2016 à 2026. Il a également noté que l'ingénierie sociale est au cœur des opérations de piratage de leur pays, la plupart des grands vols nord-coréens commençant par une forme de manipulation humaine.
De plus, il a mis en garde en disant que 2026 pourrait voir une utilisation accrue de l'IA dans l'ingénierie sociale, davantage de tentatives pour cibler les travailleurs de l'informatique et l'émergence de nouvelles méthodes de blanchiment. Il a même recommandé que les organisations à risque mettent en œuvre des entretiens vidéo vérifiés par l'existence et des vérifications rigoureuses des antécédents pour contrer les identités générées ou empruntées par l'IA. Il a également conseillé aux entreprises de faire respecter des politiques de confiance zéro pour les sous-traitants à distance, de former les employés à la sensibilisation à la sécurité, d'imposer des périodes de réflexion pour les retraits et de sécuriser les infrastructures critiques telles que les ponts et les portefeuilles chauds.
Dans l'ensemble, les pirates ont dérobé plus de 900 millions de dollars dans le monde depuis le début de 2026. Cependant, une nouvelle étude de TRM Labs montre un grand écart entre le nombre de cyberattaques et l'argent réellement volé au début de 2026. Les pirates ont attaqué les systèmes 207 fois mais n'ont récupéré que 972 millions de dollars, loin des 2,3 milliards de dollars pris au cours du premier semestre 2025.
Néanmoins, les attaques deviennent plus sophistiquées. Sur les 207 incidents, 125 étaient des exploitations de contrats intelligents, dans lesquelles les attaquants exploitent désormais plusieurs faiblesses de code ensemble plutôt qu'une seule. Cependant, l'argent volé est toujours drainé des entreprises financières et des projets de cryptomonnaies.
Les esprits les plus brillants du secteur crypto lisent déjà notre newsletter. Vous aussi ? Rejoignez-les.
FAQ
Combien de crypto les pirates nord-coréens ont-ils volé en 2026 ?
Les pirates nord-coréens ont volé environ 643 millions de dollars en crypto au cours du premier semestre 2026, soit 66 % des pertes mondiales liées aux piratages de crypto.
Comment Kimsuky utilise-t-il l'IA ?
Kimsuky utilise l'IA pour créer de faux documents, assister dans le codage et rendre ses cyberattaques plus convaincantes.
Pourquoi les pirates nord-coréens ciblent-ils la crypto ?
Le vol de crypto fournit aux hackers liés à la Corée du Nord une source majeure de financement et est devenu un élément clé de leurs opérations cybernétiques.

Nellius Irene
Nellius est diplômée en gestion d'entreprise et en informatique, avec cinq ans d'expérience dans l'industrie des cryptomonnaies. Elle est également diplômée de Bitcoin Dada. Nellius a contribué à des publications médiatiques de premier plan, dont BanklessTimes, Cryptobasic et Riseup Media.
















