加密新闻

10.08.2026
14:56

朝鲜黑客利用本地人工智能对加密货币行业发起攻击

Lazarus Group КНДР хакеры

对最新网络威胁的分析显示出一个令人担忧的趋势:以针对金融领域行动而闻名的朝鲜黑客组织Kimsuky,正在积极将本地人工智能系统整合到其攻击链中。这已不仅仅是实验,而是黑客武器库的全面换装。

离线AI落入攻击者手中

我的研究基于韩国网络安全专家的数据,发现Kimsuky的基础设施中已部署了基于Ollama、GPT4All和Msty等平台的本地大语言模型(LLM)环境。这些工具的关键特性在于完全自主性。它们离线运行,采用检索增强生成(RAG)方法,使黑客无需访问云服务即可处理和生成数据。这一点至关重要:既排除了通过第三方渠道泄露行动信息的风险,也降低了被发现的概率。

除了大语言模型,他们的武器库中还发现了用于将模型嵌入自有软件的库和框架,以及AI编程助手Cursor和语音识别工具。这样一套配置表明其流程已深度自动化:从编写恶意代码到分析大量窃取的数据,无所不包。

从钓鱼攻击到攻击自动化

尤其引人注目的是,Kimsuky似乎已从AI测试阶段转向实际整合。他们优先使用现成的开源模型,而非训练自有模型,这节省了资源并加快了开发周期。这已不再是“小试牛刀”,而是为大规模行动做准备。

另外值得一提的是,他们持续使用生成式AI制作钓鱼文档。生成的关于数字资产、投资策略和金融科技服务的内容看起来惊人地自然。其中一些模仿韩国AI投资平台的文档,具备专业的排版和无可挑剔的语言,使其几乎与合法文件难以区分。

提醒一下,8月份加密货币交易所Bybit已对朝鲜和Lazarus Group提起民事诉讼,这凸显了朝鲜黑客对整个加密货币行业威胁的严重性。

我的结论:使用本地大语言模型是网络犯罪领域的一种范式转变。过去,攻击依赖于模板和人工操作,而现在我们看到的是个性化和自动化的行动,能够实时适应变化。加密货币公司是时候重新审视其防御机制,将重点放在行为分析和AI防护上,而不仅仅依赖特征码检测方法。