10.08.2026
15:16
Kimsuky正在掌握离线人工智能:针对加密货币行业的新攻击向量

朝鲜黑客组织Kimsuky,以其对金融部门的攻击而闻名,正在将其技术装备提升到一个新的水平。在对其基础设施的分析中,我发现他们使用了基于大型语言模型(LLM)的本地环境——特别是Ollama、GPT4All和Msty框架。这从根本上改变了加密货币公司面临的威胁格局。
这些工具的关键特点是完全自主性。在离线运行时,它们采用检索增强生成(RAG)方法,使得无需将数据传输到云服务即可处理请求。对黑客而言,这不仅意味着更高的隐蔽性,还意味着安全系统无法拦截流量,因为这些系统监控的是出站连接。
将人工智能整合到作战场景中
我的分析表明,该组织不仅仅是在试验这项技术。在他们的武器库中,发现了用于将语言模型嵌入到自有软件中的库,以及用于编程的AI助手Cursor和语音识别工具。这表明了一种系统性的方法:LLM被整合到恶意软件开发、漏洞分析和攻击自动化的流程中。
尤其令人担忧的是,Kimsuky倾向于使用现成的开源解决方案,而不是训练自己的模型。这大大降低了入门门槛,并加速了新攻击向量的创建周期。该组织已经从测试阶段过渡到在实际操作中实际应用AI。
新一代网络钓鱼
特别值得关注的是使用生成式AI来创建钓鱼材料。我发现了一些模仿韩国数字资产投资平台的文档。这些文档不仅语言自然,而且排版专业,使其几乎与合法文档无法区分。这对垃圾邮件过滤系统和员工培训构成了严峻挑战。
在这些事件背景下,提醒一下,8月份Bybit交易所对朝鲜和Lazarus Group提起了民事诉讼,这凸显了朝鲜组织威胁的严重性。
我的专家评估:Kimsuky转向本地LLM是全球趋势的一个标志。加密货币公司应重新审视其威胁模型,不仅要特别关注网络异常,还要关注终端的内容过滤。离线AI使攻击变得更加不可预测,预防性保护现在比以往任何时候都更加重要。