10.08.2026
15:31
朝鲜黑客装备本地AI:对加密货币行业网络攻击的新时代

对最新网络威胁的分析表明,以攻击金融领域而闻名的朝鲜黑客组织Kimsuky在战术上实现了质的飞跃。我的研究指出,攻击者正积极将本地语言模型整合到其针对加密货币公司的行动中。这不仅仅是实验,而是对攻击武器库的全面现代化升级。
离线工具:关键王牌
在黑客的基础设施中发现了基于Ollama、GPT4All和Msty的本地环境。这些解决方案的关键特性在于完全自主性。通过离线运行,它们采用检索增强生成方法,能够在无需将数据传输至云服务的情况下处理请求。这使得攻击对追踪可疑网络流量的传统监控系统几乎不可见。
此外,该组织的武器库中还发现了用于将AI嵌入自有软件的库、编程助手Cursor以及语音识别工具。这样一套组合表明其系统化方法:黑客不仅使用现成解决方案,还将其适配到自身任务中——从生成恶意代码到自动化复杂的多阶段攻击。
新一代钓鱼攻击
尤为引人关注的是利用生成式AI制作钓鱼材料。生成的关于数字资产和投资策略的文件模仿了韩国AI平台的官方文件。这些文件语言自然、排版专业,大大提高了欺骗金融机构资深员工的可能性。
据我评估,Kimsuky转向使用本地LLM对整个行业而言是一个令人警惕的信号。与云服务不同,此类模型不会留下可供分析师识别的数字痕迹。黑客优先采用现成技术而非自建模型,这加速了他们对新型防御机制的适应能力。
提醒一下,8月份加密货币交易所Bybit对朝鲜和Lazarus Group提起了民事诉讼,这凸显了威胁的严重性。然而,目前的发现表明:朝鲜黑客组织仍在持续演变,行业必须重新审视其网络安全策略,以应对新的AI风险。