L’azienda di sicurezza Genians ha riferito il 10 agosto di aver individuato uno stack LLM offline funzionante all’interno dell’infrastruttura di attacco attribuita al gruppo nordcoreano Kimsuky: tracce di installazione di Ollama, GPT4All e Msty, insieme a Cursor e a Whisper di OpenAI.

Il retrieval puntava su file rubati

Il dettaglio che distingue questo caso dal semplice accumulo di strumenti è la configurazione. La funzione LocalDocs di GPT4All — retrieval-augmented generation locale — era impostata su documenti rubati. Si tratta di un operatore che costruisce un sistema privato di domande e risposte su materiale esfiltrato, invece di leggerlo manualmente.

La catena di consegna

Genians definisce la campagna Operation GitPower. I messaggi di phishing contenevano archivi ZIP con file LNK, che avviavano loader PowerShell e sfociavano in AsyncRAT. I repository GitHub fungevano da archivio command-and-control per configurazioni, script e payload. Tra gli obiettivi figuravano organizzazioni del settore crypto e finanziario.

Perché i modelli locali contano qui

I laboratori di frontiera applicano le policy a livello di API: gli account vengono bannati, i prompt segnalati, i team anti-abuso pubblicano takedown. Un modello in esecuzione sulla macchina dell’operatore non genera alcuna telemetria. Il punto di enforcement su cui OpenAI e Anthropic hanno fatto leva contro gli abusi da parte di attori statali semplicemente non esiste per un’installazione di Ollama.

Che cosa è stato osservato davvero

Si tratta di una ricerca del fornitore, pubblicata autonomamente e non replicata in modo indipendente, e le prove sono tracce di installazione e configurazione. Nelle parole di Genians, l’attore si sta preparando in modo continuo a integrare l’AI — non che sia stato visto in funzione uno strumento d’attacco AI già finito.

La capacità è ordinaria

Nulla degli strumenti è esotico. Ollama, GPT4All e Msty sono runtime di livello consumer che qualsiasi sviluppatore può installare in pochi minuti, e servono pesi pubblicamente rilasciati. Questa è la parte scomoda: questo aggiornamento operativo non richiedeva accesso a un laboratorio di frontiera, né pesi rubati, né un budget superiore a quello di una workstation.