Hackers norte-coreanos recorrem à IA à medida que a RPCD impulsiona 66% das perdas por hacking de criptomoedas

- O Kimsuky está usando IA generativa para otimizar suas operações de hacking.
- Tem testado IA em seus ataques de spearphishing.
- Hackers norte-coreanos roubaram mais de US$ 2,06 bilhões em ativos digitais em 2025.
Os hackers norte-coreanos estão a recorrer à inteligência artificial para expandir as suas operações cibernéticas, adicionando uma nova camada de sofisticação a uma ameaça que já representa a maioria das perdas por hacking de criptomoedas em todo o mundo.
Grupos de hacking ligados à Coreia do Norte foram responsáveis por cerca de 643 milhões de dólares em criptomoedas roubadas durante o primeiro semestre de 2026, ou 66% de todas as perdas por hacking de criptomoedas a nível global, de acordo com a empresa de inteligência em blockchain TRM Labs.
Este número destaca a crescente dominância de atores ligados à RPCD numa indústria que sofreu 972 milhões de dólares em perdas devido a 207 incidentes de hacking durante o período.
O desenvolvimento ocorre à medida que investigadores de cibersegurança descobriram que o Kimsuky, um grupo de ameaças cibernéticas ligado ao Bureau Geral de Reconhecimento da Coreia do Norte, está a utilizar inteligência artificial generativa para apoiar a sua campanha de hacking. Um novo relatório da empresa sul-coreana de cibersegurança Genians revelou que o grupo implementou ferramentas de IA e plataformas de modelos de linguagem grandes, incluindo Ollama, GPT4All e Msty, juntamente com tecnologia de geração aumentada por recuperação.
Ao longo dos anos, os hackers norte-coreanos utilizaram principalmente e-mails falsos de contactos de trabalho reais para atingir pessoas na diplomacia, academia e segurança. Eles enviavam ficheiros maliciosos disfarçados de materiais para eventos internacionais, relatórios de investigação, convites, pagamentos de honorários, pedidos de cooperação investigativa e documentos financeiros e legais.
No entanto, de acordo com a empresa de segurança Genians, o Kimsuky está agora a testar ferramentas de IA generativa para a sua próxima onda de ataques. Já configurou um modelo de linguagem grande (LLM) local, um ambiente de geração aumentada por recuperação (RAG) e um ambiente de desenvolvimento assistido por IA.
A utilização da IA sugere que as operações cibernéticas norte-coreanas estão a ir além da assistência simples ao phishing, rumo a capacidades mais amplas de automação e inteligência. Os investigadores encontraram evidências de ferramentas de codificação assistidas por IA, sistemas de conversão de voz em texto e documentos gerados por IA desenhados para se assemelharem a materiais financeiros e de criptomoedas legítimos.
O Kimsuky está a utilizar Ollama, GPT4All e Cursor AI
A Genians descobriu que o Kimsuky armou documentos gerados por IA sobre ativos virtuais e assuntos financeiros para enganar os alvos. O conteúdo da IA replicava de perto documentos corporativos autênticos, tanto no tom como no design, para atrair os utilizadores.
Além disso, a empresa de segurança descobriu que o ator de ameaças estava a utilizar Ollama, GPT4All e Msty para executar modelos de IA locais, sistemas RAG, agentes de IA e ferramentas de conversão de voz em texto. As análises forenses também mostraram que dependiam fortemente do software de codificação Cursor AI, ocultando o seu código através de codificação Base64, strings fragmentadas e rotinas de descodificação personalizadas.
Principalmente, o Kimsuky inicia a sua cadeia de ataques quando um utilizador descarrega um arquivo ZIP malicioso via e-mail ou outros vetores e abre o atalho LNK incluído. Estes atalhos utilizam ícones de distração e nomes de ficheiros profissionais — como investigação oficial, pedidos de honorários, relatórios de media ou correspondência de embaixadas — para imitar documentos empresariais legítimos.
Falando sobre as suas descobertas, Moon Jong-hyun, chefe do Centro de Segurança da Genians (GSC), disse: “Esta análise mostra que um grupo de hacking apoiado por uma nação está a avançar nas suas capacidades de ataque, construindo LLMs locais e ambientes de desenvolvimento de IA para integrar a IA em frameworks de ataque reais.”
Os hacks relacionados com a Coreia do Norte representaram 60% dos roubos totais em 2025
A empresa de segurança em blockchain CertiK estima que os hackers norte-coreanos roubaram 2,06 mil milhões de dólares em ativos digitais em 2025, representando 60% do total de roubos de criptomoedas do ano. Num único ataque em 2025, os hackers norte-coreanos realizaram o maior roubo de criptomoedas registado em 2025, roubando 1,5 mil milhões de dólares à Bybit.
A CertiK também mostrou que a Coreia do Norte escalou o roubo de criptomoedas para um motor financeiro primário do Estado, saqueando aproximadamente $6.75 bilhões através de 263 incidentes registados entre 2016 e 2026. A empresa também notou que a engenharia social é central nas operações de hackers do país, com a maioria dos grandes roubos norte-coreanos a começar com alguma forma de manipulação humana.
Adicionalmente, alertou que 2026 pode ver um maior uso de IA na engenharia social, mais tentativas de atingir trabalhadores de TI e o surgimento de novos métodos de branqueamento. A empresa até recomendou que as organizações em risco implementem entrevistas por vídeo com verificação de presença e verificações rigorosas de antecedentes para combater identidades geradas ou roubadas por IA. Aconselhou também as empresas a impor políticas de confiança zero para contratantes remotos, realizar formação de consciencialização de segurança para funcionários, impor períodos de espera para levantamentos e proteger infraestruturas críticas, como pontes e carteiras quentes.
No geral, os hackers subtraíram mais de 900 milhões de dólares em todo o mundo desde o início de 2026. No entanto, um novo estudo da TRM Labs mostra uma grande lacuna entre o número de ciberataques e o dinheiro real roubado no início de 2026. Os hackers atacaram sistemas 207 vezes, mas subtraíram apenas 972 milhões de dólares — longe dos 2,3 mil milhões de dólares subtraídos durante o primeiro semestre de 2025.
Não obstante, os ataques estão a tornar-se mais sofisticados. Dos 207 incidentes, 125 foram explorações de contratos inteligentes, em que os atacantes agora exploram múltiplas fraquezas de código em conjunto, em vez de apenas uma. No entanto, o dinheiro roubado continua a ser drenado de instituições financeiras e projetos de criptomoedas.
As mentes mais inteligentes do setor de criptomoedas já leem nosso boletim informativo. Quer entrar? Junte-se a eles.
Perguntas Frequentes
Quanto em criptomoedas os hackers norte-coreanos roubaram em 2026?
Hackers norte-coreanos roubaram cerca de US$ 643 milhões em criptomoedas durante o primeiro semestre de 2026, representando 66% das perdas globais com hacks de criptomoedas.
Como o Kimsuky está usando IA?
O Kimsuky está usando IA para criar documentos falsos, auxiliar na codificação e tornar seus ciberataques mais convincentes.
Por que hackers norte-coreanos visam criptomoedas?
O roubo de criptomoedas fornece aos hackers ligados à Coreia do Norte uma importante fonte de fundos e tornou-se parte fundamental de suas operações cibernéticas.

Nellius Irene
Nellius é graduada em Gestão de Negócios e TI, com cinco anos de experiência no setor de criptomoedas. Também é formada pela Bitcoin Dada. Nellius contribuiu para publicações de mídia de destaque, incluindo BanklessTimes, Cryptobasic e Riseup Media.
















