韓国のセキュリティ企業Genians Security Centerは2026年8月10日、北朝鮮の情報機関に関連するとされるハッカー集団「Kimsuky」が、窃取したデータの受け取りや攻撃指令の発信に使う自前の攻撃サーバー上に、OllamaやGPT4Allといったオープンソースの大規模言語モデル(LLM)ツールとRAG(検索拡張生成)環境を構築していたと報告しました。国家の関与が疑われるAPT集団が、運用目的で自前のLLM環境を構築した事例として初めて確認されたケースだとしています。
Geniansによると、Kimsukyはこの「オフラインAIラボ」を、機密文書や外交関連の通信記録、暗号資産関連の認証情報の分析に用いていたとみられ、外部のAIサービスに一切データを送信しないことで検知を回避していた可能性があるといいます。同社はまた、Kimsukyが2025年に、韓国軍関係者を装った偽の身分証画像をChatGPTで生成し、記者や研究者、人権活動家などを狙ったスピアフィッシングの誘導材料として使っていた事例も過去の調査から報告しています。
Geniansは、Kimsukyの現状について、新たなAIモデルを独自に開発する段階ではなく、既存のオープンソースツールを組み合わせて試す「調査・知見獲得」の段階にあると分析しています。マルウェアの作成から窃取データの分析まで、攻撃の各工程にAIを組み込もうとする動きがうかがえるとしており、北朝鮮に加え中国・イランなど国家の関与が疑われる攻撃者が、商用・ローカル問わずAIモデルの悪用を強めている2026年の傾向の一例といえます。



