Kimsuky正在装备本地人工智能:针对加密货币行业攻击的新时代

以针对金融领域网络攻击而闻名的朝鲜黑客组织Kimsuky已将其技术装备提升至新水平。根据我对韩国网络安全研究人员最新数据的分析,该组织正积极将本地人工智能系统整合到针对加密货币公司和金融机构的攻击链中。
本地AI作为新一代武器
在Kimsuky的基础设施中,已发现基于开放平台(如Ollama、GPT4All和Msty)部署的大型语言模型(LLM)环境。这些工具的关键特性在于完全自主性。它们通过检索增强生成(RAG)方法离线运行,使黑客能够在无需将信息传输至云服务的情况下处理数据和生成内容。这是一个至关重要的点:它将流量拦截风险降至零,并使攻击对基于网络异常分析的安全监控系统几乎不可见。
除了现成的LLM环境外,该组织的武器库中还发现了用于将语言模型嵌入其自有恶意软件的库和框架。尤其引人注目的是使用了AI编程助手Cursor和语音识别工具。这表明Kimsuky不仅是在试验该技术,而是系统性地将其融入网络攻击的完整周期——从恶意软件开发到钓鱼活动的自动化。
务实的AI应用方式
值得注意的是,朝鲜黑客并未投入资源从零开始训练自有模型。他们的策略是务实利用现成的开源解决方案,这大大加快了部署速度并降低了入门门槛。这是一个令人担忧的信号:犯罪组织正迅速适应前沿技术,利用其提升攻击效率。
尤其令人担忧的是生成式AI被用于制作钓鱼文档。生成的关于数字资产、投资策略和金融科技服务的材料具有自然的语言表达和专业的排版。其中一些模仿了韩国AI投资平台的文档,使其几乎与合法文件难以区分。这证实了:攻击正变得更加个性化和具有说服力,即使是有经验的用户也更有可能上当受骗。
在此背景下,值得回顾的是,8月份加密货币交易所Bybit对朝鲜和Lazarus Group提起了民事诉讼,这凸显了朝鲜黑客带来的日益增长的法律和运营威胁。
我的专家评估:Kimsuky转向本地AI解决方案不仅是战术举措,更是网络犯罪领域的战略转变。离线LLM的使用使基于网络流量分析的传统检测方法失效。加密货币公司需要重新审视其安全协议,重点关注行为分析和终端用户层面的内容验证。