加密新闻

10.08.2026
14:15

Kimsuky的AI武器库:朝鲜黑客转向本地语言模型以攻击加密货币行业

Lazarus Group КНДР хакеры

在网络威胁领域出现了一个令人担忧的趋势:以攻击金融部门而闻名的朝鲜黑客组织Kimsuky正在积极将本地人工智能系统整合到其行动中。我在韩国分析中心Genians的同事们对该黑客组织的基础设施进行了深入研究,发现该组织已从简单测试AI转向在实战中全面使用大型语言模型(LLM)。

离线工具:隐蔽性的新高度

关键发现是使用了基于开源平台Ollama、GPT4All和Msty的本地LLM环境。这种方法从根本上改变了网络安全领域的游戏规则。黑客不再依赖可被追踪的云服务,而是完全离线工作。检索增强生成(RAG)技术使他们能够处理请求并生成内容,而无需将数据传输到外部网络,这使得他们的活动对传统监控系统几乎不可见。

该组织的武器库中还发现了用于将语言模型嵌入其恶意软件的库、编程AI助手Cursor以及语音识别工具。这表明了一种系统化的方法:Kimsuky不仅仅是在试验AI,而是在构建一条自动化网络攻击的流水线——从编写代码到分析窃取的数据。

新一代网络钓鱼

尤其令人担忧的是使用生成式AI制作钓鱼材料。Genians的专家发现,该组织生成涉及数字资产、投资策略和金融科技服务主题的文档。其中一些模仿了韩国投资AI平台的官方文件。这些材料的质量令人震惊:自然的语言、专业的排版、没有典型的钓鱼语法错误。这意味着即使是经验丰富的专家也可能无法区分伪造品和原件。

值得注意的是,Kimsuky选择使用现成的AI解决方案,而不是训练自己的模型。这是一种务实的方法,降低了准入门槛,并允许快速扩展攻击。考虑到8月份加密货币交易所Bybit已对朝鲜和Lazarus Group提起民事诉讼,显然朝鲜黑客正在继续加大对加密货币行业的压力。

我的分析:使用本地LLM是一个进化性的步骤,使Kimsuky的攻击变得更加危险。加密货币公司和金融机构需要重新审视其防御策略,特别关注行为分析和员工识别合成内容的培训。与配备AI的黑客作斗争需要防御方同样先进的技术。