加密新闻

10.08.2026
16:11

朝鲜黑客将离线人工智能引入针对加密货币行业的攻击

Lazarus Group КНДР хакеры

对朝鲜黑客组织Kimsuky基础设施的分析揭示了一种新战术:利用本地大型语言模型(LLM)对加密货币和金融机构发起网络攻击。这不仅仅是实验,而是向离线模式下运行的自主工具的系统性转变。

在技术调查过程中,我发现攻击者部署了基于Ollama、GPT4All和Msty的环境。关键特性是支持检索增强生成(RAG)方法论。这使得无需将数据传输到云服务即可处理请求,这对维护黑客的运营安全至关重要。这种方法最大限度地减少了痕迹,并排除了流量拦截的可能性。

此外,该组织的武器库中还发现了用于将语言模型集成到自有软件中的库和框架,以及用于编程的AI助手Cursor和语音识别工具。这表明Kimsuky正在积极自动化完整的攻击链:从恶意代码生成到收集数据的分析。

从测试到实战应用

从当前动态来看,该组织已走出试点项目阶段。这涉及将现成的开源LLM嵌入真实的攻击链,而非开发自有模型——后者需要大量的计算资源。优先考虑的是速度和效率。

特别引人关注的是使用生成式AI创建钓鱼材料。我分析了模仿韩国AI投资平台的文档样本。它们具有高度的逼真性:自然的语言、专业的排版以及对数字资产和金融科技解决方案主题的深入挖掘。这是威胁的严重升级,因为即使是经验丰富的用户也可能无法区分伪造品和真品。

我的评估:Kimsuky转向本地AI解决方案是一个战略性举措,降低了大规模活动的准入门槛。加密货币公司应重新审视其安全协议,重点关注行为分析和传入文档的验证,尤其是在涉及金融提议或投资策略时。传统的签名在这里已无济于事。