加密新闻

10.08.2026
18:31

朝鲜黑客组织Kimsuky已装备本地人工智能,用于攻击加密货币行业。

Lazarus Group КНДР хакеры

网络安全专家对朝鲜黑客组织Kimsuky的基础设施分析揭示了一个令人担忧的趋势:攻击者正在积极将本地大型语言模型(LLM)整合到针对加密货币和金融组织的攻击链中。这并非实验性质,而是全面转向使用离线人工智能以提高恶意操作效率。

离线人工智能作为新武器

在技术调查过程中,发现了基于Ollama、GPT4All和Msty等平台部署的环境。这些工具的关键特点是其自主性。它们无需访问云服务即可运行,这使得传统网络流量监控系统几乎无法察觉它们。检索增强生成(RAG)方法使黑客能够处理本地数据并生成请求,而不会将攻击上下文泄露到外部数据中心。

除了LLM本身,该组织的武器库中还发现了用于将语言模型嵌入自有软件的库和框架,以及用于编程的AI助手Cursor和语音识别工具。这直接表明Kimsuky不仅自动化了钓鱼邮件的编写,还自动化了漏洞分析和恶意软件代码生成的过程。

务实方法与新一代钓鱼

值得注意的是,Kimsuky并未花费资源从零开始训练自有模型。他们的策略是务实使用现成的开源解决方案,这大大加速了攻击开发周期,并降低了创建复杂网络行动的门槛。特别引人关注的是使用生成式AI创建钓鱼文档,这些文档模仿有关数字资产、投资策略和金融科技服务的材料。部分样本被伪装成韩国AI投资平台的文档,语言质量高且排版专业,使其几乎与合法通信无法区分。

这已不仅仅是邮件群发的自动化,而是创建精准、高度个性化的陷阱,能够欺骗即使是经验丰富的财务部门员工。提醒一下,8月份加密货币交易所Bybit对朝鲜和Lazarus Group提起了民事诉讼,这凸显了朝鲜国家黑客威胁的系统性特征。

我的评论:Kimsuky转向本地LLM是网络犯罪的一次进化性飞跃。使用离线AI不仅提高了隐蔽性,还使攻击更具适应性。行业需要将焦点从签名检测转向行为分析和内部计算资源使用异常的监控,因为传统沙箱和云扫描器对付此类对手正变得越来越无效。