加密新闻

10.08.2026
17:11

朝鲜黑客在针对加密货币行业的网络攻击中植入本地人工智能系统。

Lazarus Group КНДР хакеры

对网络空间的分析揭示了一个令人担忧的趋势:朝鲜黑客组织Kimsuky正积极将本地人工智能模型整合到其针对加密货币和金融结构的攻击行动中。这一点得到了我在威胁监控过程中研究的技术报告证实。

离线AI作为新的攻击向量

在Kimsuky的基础设施中,发现了基于Ollama、GPT4All和Msty平台构建的本地大语言模型(LLM)环境。这些工具的关键特性在于完全自主性:它们离线运行,采用检索增强生成(RAG)方法。这使得黑客能够在不将数据传输至云服务的情况下处理请求,从而显著降低被检测和流量拦截的风险。

此外,该组织的武器库中还发现了用于将语言模型嵌入自有软件的库和框架,以及用于编程的AI助手Cursor和语音识别工具。这种配置表明了一种系统性的方法:开源LLM并非作为实验性玩具使用,而是作为网络攻击潜力的完整组成部分。

从测试到实战应用

我对局势的评估与专家的结论一致:Kimsuky已从“试验”阶段过渡到将AI实际整合到真实攻击链中。优先采用现成技术而非从零开发自有模型——这节省了资源并加速了适应过程。特别关注自动化:从恶意代码生成到漏洞分析和钓鱼活动优化。

需要特别强调的是,生成式AI被积极用于创建模仿数字资产、投资策略和金融科技服务相关材料的钓鱼文档。我得以研究的一些样本模仿了韩国AI投资平台的风格,以自然语言和专业排版为特点——这使它们几乎与合法通信无法区分。

提醒一下,8月份加密货币交易所Bybit对朝鲜和Lazarus Group提起了民事诉讼,这凸显了朝鲜黑客威胁的规模。

我的评论:使用本地LLM是APT组织战术上的战略转变。摆脱云服务使攻击工具的追踪变得更加困难,并使攻击更具个性化。加密货币公司应重新审视其安全协议,特别关注行为异常分析,而不仅仅依赖签名检测方法。AI钓鱼将在未来几个季度成为行业面临的主要挑战。