北朝鮮が支援する最も活動的なハッカー部隊は、もはや単純なフィッシングメールや総当たり攻撃に頼ってはいない。複数のサイバーセキュリティ企業と政府機関によると、平壌と結びついたグループは生成AIを用いたカスタム攻撃ツールの構築を開始しており、北朝鮮のAIサイバー攻撃の急増は、すでに韓国国内および世界のテック業界における実際のインシデントに痕跡を残し始めている。
Summary
主なポイント
- Kimsuky、APT45、Famous Chollima は、ChatGPT や Google の Gemini を含む生成AIモデルをハッキング作戦の支援に使用していることが文書化されている。
- Kaspersky は、Kimsuky がHelloDoorと呼ばれるマルウェアの構築にAIを使用していたことを発見した。このマルウェアは、絵文字だらけのコードコメントと機械的な文法ミスによって識別できる。
- CrowdStrike によると、Famous Chollima は 2025年4月から2026年5月までのテック業界に対する国家支援型ハッキングインシデント全体の47%に関与していた。
- 韓国国家サイバーセキュリティセンターは2026年6月、「自律的AI(agentic AI)」と呼ばれる、自律的に攻撃を仕掛ける能力を持つAIの台頭について警告した。
北朝鮮ハッカーがサイバー攻撃に生成AIを取り入れる
生成AIは、北朝鮮のハッキング体制における標準ツールキットの一部として、静かに組み込まれつつある。サイバーセキュリティ研究者によれば、特に Kimsuky と APT45 は、ChatGPT や Google の Gemini といった大規模言語モデルを、単なる実験的なおもちゃではなく、マルウェアの構築、ソーシャルエンジニアリングキャンペーンの実行、ソフトウェアの脆弱性の探索といった作業を、人間のチームでは到底追いつけないペースで行うための実用的なインフラとして利用していることが確認されている。
この変化が重要なのは、国家支援型ハッキングの経済性を変えてしまうからだ。かつては熟練した開発者チームと数日間の手作業テストを必要としていたタスクが、今では自動化され、圧縮され、はるかに少人数でスケールさせることができるようになっている。
カスタムAI搭載マルウェアの開発
Kaspersky は2026年5月、Kimsuky がHelloDoorという名前のマルウェアの開発を支援するために大規模言語モデルを使用していたと報告した。このコードにはAI関与を示す2つの手がかりがあった。絵文字が散りばめられたコメントと、ネイティブ開発者の文体というよりは機械生成テキストに近い文法パターンである。こうした特異な特徴は、AI支援マルウェアをその起源とみられる場所までたどるための、珍しいが有用なフィンガープリントとなった。
AI駆動のソーシャルエンジニアリングとフィッシングキャンペーン
Kimsuky のAI利用はコード作成にとどまらない。早くも2025年9月には、このグループが ChatGPT を使って韓国軍の偽造身分証を作成し、防衛機関を装ったフィッシング攻撃に投入していたと報じられている。目的は単純で、標的をだまして認証情報を引き出したり、公式な連絡に見せかけた悪意あるリンクをクリックさせたりすることだった。
Famous Chollima は、ソーシャルエンジニアリングを別の方向に進化させた。CrowdStrike の報告によると、このグループはAI生成のディープフェイクや捏造された職業プロフィールを利用して正規のテック企業の求人に応募し、ターゲット企業内部に入り込んだ後にスパイ活動や窃盗に利用できる内部アクセス権を獲得していた。
北朝鮮グループによる具体的なAI技術と作戦
各グループは、より広範なKimsuky のAIマルウェア開発およびAI支援侵入の流れの中で、それぞれ独自の専門分野を切り開いているように見える。その手法の違いは、生成AIの活用方法が北朝鮮のサイバー体制内部でいかに多様化しているかを物語っている。
AIの痕跡を持つ Kimsuky の HelloDoor マルウェア
HelloDoor の事例は、Kimsuky によるAI支援マルウェア作成として最も明確に文書化された例のままである。Kaspersky の調査結果は、このグループが計画やドキュメント作成だけでなく、実際のコード生成にまで言語モデルを依存していたことを示唆している。この点は、AIチャットボットを調査や翻訳に使うといった、より表面的な利用にとどまっていた以前の事例とは一線を画している。
APT45 によるソフトウェア脆弱性分析のための再帰プロンプト
APT45 は、これとは明確に異なる戦略を追求した。Google Threat Intelligence は、このグループが大規模言語モデルに対して数千件もの反復的なプロンプトを送信していたことを文書化しており、研究者たちはこの手法を再帰プロンプト(recursive prompting)と呼んでいる。このアプローチは、既知のソフトウェア脆弱性を分析し、その弱点に対して既存のエクスプロイトコードが実際に機能するかどうかを体系的にテストするという、きわめて方法的なものだった。この種の大量かつ反復的なクエリは、まさにAIが自動化を得意とするタスクである。
Famous Chollima によるディープフェイクと身元偽装への広範なAI活用
Famous Chollima のディープフェイク主導の潜入キャンペーンは、この一連の報告の中で最も目を引く統計値を生み出した。CrowdStrike のデータによれば、このグループの作戦は2025年4月から2026年5月までのテック業界を標的とした国家支援型ハッキングインシデント全体の47%を占めており、その期間に追跡されたアクターの中で群を抜いて最も多作な存在となっていた。この集中度は、偽造された身元や求人応募を利用した潜入が、テック業界全体の採用担当者やセキュリティチームにとって、なぜこれほどまでに根強い懸念となっているのかを浮き彫りにしている。
サイバーセキュリティ上の警告とAI強化攻撃の戦略的影響
最も重大な進展は、個々のインシデントそのものではなく、このトレンドがどこへ向かっているのかに関する警告かもしれない。2026年6月、韓国国家サイバーセキュリティセンターは、「自律的AI(agentic AI)」と呼ばれる、新たに出現したシステムについて国民に警告を発した。これは、人間による継続的な指示なしに、自律的にサイバー攻撃を実行できるシステムである。同機関は、そのようなシステムは理論上、1秒間に数万件もの悪意ある行為を実行し得ると警告しており、その規模は手動操作では到底到達し得ないレベルだ。
このため、自律的AIの脅威という概念は、サイバーセキュリティ研究者から特に注目を集めている。研究者たちは、AI全般を北朝鮮の作戦にとっての「戦力倍増装置」と表現している。AIは人間のハッカーを完全に置き換えるのではなく、既存のチームがはるかに少ない手作業でより広範なキャンペーンを展開できるようにしているように見える。その結果、人的リソースを比例して増やすことなく、国家支援型ハッキングの速度と到達範囲の両方を実質的に拡大している。
韓国政府インフラを標的とした最近の攻撃
朝鮮半島における長年の地政学的緊張に根ざした理由から、韓国は依然として主要な標的であり続けている。セキュリティ研究者によると、Kimsuky は2026年半ばという最近の時期まで、韓国政府の認証インフラを積極的に標的としており、AI支援の戦術が機密性の高い国家システムに対して、単発の孤立した事例ではなく、ほぼリアルタイムで適用されていることを示している。
北朝鮮サイバー作戦の背後にある金銭的・情報的動機
北朝鮮のサイバー作戦は、純粋にスパイ活動だけを目的としてきたわけではない。歴史的に見ても、情報収集と同じくらい利益追求にも動機づけられており、Lazarus Group は記録上最大級の暗号資産窃盗事件のいくつかに関与している。すでに金融サイバー犯罪を専門とするグループにAI能力が上乗せされることで、業界にとって不都合な疑問が浮かび上がる。もしAIが、より高度なマルウェアの作成、より説得力のある文書の偽造、より信頼性の高い身元の捏造を支援できるのであれば、ネットワーク内部に侵入した後に、彼らが盗み出せる金額や行動速度の上限も引き上げてしまう可能性が高いのではないか、という点だ。
情報収集と金銭窃取というこの組み合わせは、今やAIツールによって増幅されており、韓国の規制当局と、次世代の国家支援型侵入手法を追跡する国際的なサイバーセキュリティ企業の双方から、今後も注視され続ける可能性が高い。
FAQ
北朝鮮のハッカーグループは、サイバー攻撃でどのようにAIを利用していますか?
Kimsuky、APT45、Famous Chollima などのグループは、生成AIを使ってマルウェアを開発し、ソフトウェアの脆弱性を分析し、身分証を偽造し、ディープフェイクを作成し、攻撃キャンペーンの一部を自動化しています。
「自律的AI(agentic AI)」とは何であり、なぜ懸念されているのですか?
自律的AIとは、人間による継続的な制御なしに、高速で自律的にサイバー攻撃を実行できるシステムを指す。韓国国家サイバーセキュリティセンターは、そのようなシステムが理論上、1秒間に数万件の悪意ある行為を可能にし得ると警告している。
テック業界を最も活発に標的としている北朝鮮のハッカーグループはどれですか?
CrowdStrike のデータによると、Famous Chollima は2025年4月から2026年5月までのテック業界を標的とした国家支援型ハッキングインシデントの47%を占めていた。
Kimsuky はAIツールを使って最近どのような活動を行いましたか?
Kimsuky は2026年5月に文書化された HelloDoor マルウェアを開発し、早くも2025年9月には ChatGPT を使って韓国軍の偽造身分証を作成してフィッシングに利用し、さらに2026年半ばという最近の時期まで韓国政府の認証インフラを標的としていた。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”北朝鮮のハッカーグループは、サイバー攻撃でどのようにAIを利用していますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Kimsuky、APT45、Famous Chollima などのグループは、生成AIを使ってマルウェアを開発し、ソフトウェアの脆弱性を分析し、身分証を偽造し、ディープフェイクを作成し、攻撃キャンペーンの一部を自動化しています。”}},{“@type”:”Question”,”name”:”「自律的AI(agentic AI)」とは何であり、なぜ懸念されているのですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”自律的AIとは、人間による継続的な制御なしに、高速で自律的にサイバー攻撃を実行できるシステムを指す。韓国国家サイバーセキュリティセンターは、そのようなシステムが理論上、1秒間に数万件の悪意ある行為を可能にし得ると警告している。”}},{“@type”:”Question”,”name”:”テック業界を最も活発に標的としている北朝鮮のハッカーグループはどれですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”CrowdStrike のデータによると、Famous Chollima は2025年4月から2026年5月までのテック業界を標的とした国家支援型ハッキングインシデントの47%を占めていた。”}},{“@type”:”Question”,”name”:”Kimsuky はAIツールを使って最近どのような活動を行いましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Kimsuky は2026年5月に文書化された HelloDoor マルウェアを開発し、早くも2025年9月には ChatGPT を使って韓国軍の偽造身分証を作成してフィッシングに利用し、さらに2026年半ばという最近の時期まで韓国政府の認証インフラを標的としていた。”}}]}
本記事は人工知能の支援を受けて作成され、編集部による確認を経ています。

