朝鲜黑客利用本地人工智能武装自己,对加密货币行业发起攻击

对朝鲜黑客组织Kimsuky基础设施的分析揭示了一个令人担忧的趋势:攻击者正在积极将本地大型语言模型(LLM)整合到针对加密货币和金融组织的行动中。这已不再是实验,而是向利用人工智能自动化网络攻击的全面过渡。
离线AI:黑客防御的新前沿
在技术调查过程中,我发现Kimsuky已部署了基于开源平台Ollama、GPT4All和Msty构建的本地LLM环境。这些工具的关键特点是完全自主性。它们离线运行,采用检索增强生成(RAG)方法,使黑客能够处理请求并生成内容,而无需将数据传输到云服务。这大大降低了被检测和流量拦截的风险。
此外,该组织的武器库中还发现了用于将语言模型集成到其恶意软件中的库和框架,以及专门的AI编程助手Cursor和语音识别工具。这样一套组合表明其深度开发:AI不仅用于生成文本,还用于优化代码、分析数据和部分自动化攻击阶段。
新一代网络钓鱼
特别引人注目的是使用生成式AI创建钓鱼材料。被发现的文档模仿了韩国投资AI平台关于数字资产和金融科技战略的合法文件。它们具有完美的自然语言和专业排版,使其几乎与真实文件无法区分。这表明Kimsuky正押注于社会工程学的质量,提高了即使是对加密货币公司经验丰富的员工也能成功欺骗的可能性。
显然,朝鲜黑客不仅仅是在测试技术,而是在为其战斗应用做准备。优先使用现成的开源解决方案,使他们能够快速扩展攻击,而无需在训练自有模型上投入大量成本。
提醒一下,8月份加密货币交易所Bybit对朝鲜和Lazarus Group提起了民事诉讼,这凸显了这些组织日益增长的法律和操作威胁。
我的评论:Kimsuky转向本地LLM是整个行业的一个严重信号。基于文本分析和发件人信誉的传统网络钓鱼检测方法正变得无效。加密货币公司需要紧急实施多因素认证和员工培训,同时考虑采用能够对抗同等智能攻击的AI防护解决方案。