10.08.2026
16:31
Kimsuky在针对加密货币行业的网络攻击中植入本地AI模型。

朝鲜黑客组织Kimsuky以其对金融领域的攻击而闻名,现已将技术装备提升至新水平。对攻击者基础设施的分析显示,他们正积极将本地大语言模型(LLM)整合到针对加密货币和金融科技公司的行动中。这不仅仅是实验——而是系统性地将人工智能引入网络犯罪分子的作战工具。
离线人工智能作为新武器
在技术调查过程中,我发现Kimsuky已部署了基于Ollama、GPT4All和Msty的本地环境。这些解决方案的关键特点是完全自主:它们离线运行,采用检索增强生成(RAG)方法。这使得黑客无需向云服务发送请求即可处理数据和生成内容,从而大幅降低被检测和流量拦截的风险。
此外,该组织的武器库中还发现了用于将语言模型嵌入自有软件的库和框架,以及用于编程的AI助手Cursor和语音识别工具。这一组合表明,朝鲜专家并非简单复制现成解决方案,而是将其适配到具体任务中——从漏洞分析到钓鱼活动的自动化。
从测试到真实攻击
需要强调的是,Kimsuky已超越试点项目阶段。根据收集到的数据,该组织正有针对性地准备将AI用于真实攻击场景。优先采用开源模型而非训练自有模型——这既节省资源又加快部署速度。
尤其令人担忧的是生成式AI被用于制作钓鱼文档。我记录到攻击者生成关于数字资产、投资策略和金融科技服务的材料,模仿韩国AI投资平台的文档。这些文本语言自然、格式专业,几乎与合法文档难以区分。
在近期Bybit对朝鲜和Lazarus Group提起诉讼的背景下,显而易见:朝鲜组织正在增强技术实力,不能再忽视这一威胁。行业亟需重新审视防御方法,考虑到AI现已站在攻击者一方。
我的专业观点:使用本地LLM是战略性的举措,从根本上改变了威胁格局。基于网络流量分析的传统检测方法正变得效率低下。加密货币公司应投资于行为分析和多因素认证,同时培训员工识别AI生成的钓鱼攻击。