加密新闻

10.08.2026
14:35

Kimsuky:朝鲜黑客借助本地人工智能工具瞄准加密货币行业发起攻击

Lazarus Group КНДР хакеры

对最新网络威胁的分析显示,朝鲜黑客组织Kimsuky已转向新战术:将本地大型语言模型(LLM)嵌入其攻击链中。重点目标为加密货币交易所、金融科技平台和投资公司,这些领域流通着大量流动性资产。这不仅仅是情报侦察,而是对高精度攻击行动的系统性准备。

在对攻击者基础设施的技术调查中,发现了基于开源解决方案Ollama、GPT4All和Msty的隔离LLM环境。关键特征在于完全自主性:模型离线运行,采用检索增强生成(RAG)方法。这使得黑客能够处理窃取的数据并生成钓鱼内容,而无需担心通过云服务泄露,从而大大增加了追踪难度。

除模型本身外,该组织武器库中还发现了用于将AI集成到自有软件中的库、编程助手Cursor以及语音识别工具。这样的配置表明其方法已相当成熟:Kimsuky并非在试验,而是积极将AI融入恶意代码开发、攻击自动化和海量数据分析流程中。

尤为令人担忧的是使用生成式AI创建钓鱼文档。已发现的材料模仿韩国投资类AI平台的官方文件,语言自然、排版专业。这意味着即使是经验丰富的用户也可能无法区分伪造品与原件,从而将社会工程学的效力提升了一个量级。

据我评估,这一趋势是对加密行业防护措施加强的合理回应。转向本地LLM使朝鲜能够绕过流量监控系统和云过滤机制,使攻击更难预测。行业亟需重新审视入站文件验证协议,并引入行为分析,而非仅依赖威胁特征库。值得注意的是,此前Bybit已对朝鲜和Lazarus Group提起法律诉讼——如今我们看到,包括Kimsuky在内的其他朝鲜黑客集群也在增强其技术能力。