10.08.2026
18:51
朝鲜黑客组织Kimsuky已装备本地人工智能,用于对加密货币行业发动攻击。

我的网络安全同事对朝鲜黑客组织Kimsuky的基础设施分析揭示了一个令人担忧的趋势:攻击者正在积极将本地语言模型整合到他们的攻击链中。这涉及基于Ollama、GPT4All和Msty等开源工具部署LLM环境,这些工具完全离线运行。这种方法至关重要:它允许在不访问云服务的情况下处理数据和生成内容,从而最大限度地降低被检测和流量拦截的风险。
攻击自动化的新时代
在该组织的武器库中,不仅发现了模型本身,还发现了用于将其嵌入定制软件的库,以及专门的AI编程助手Cursor和语音识别工具。这表明Kimsuky已从实验阶段过渡到将AI实际集成到真实作战工具中。使用检索增强生成(RAG)方法使黑客能够快速提取和分析大量数据,自动化诸如目标侦察、编写恶意代码和针对特定受害者定制攻击等任务。
特别引人注目的是,该组织押注于现成的开源技术,而不是从头开始训练自己的模型。这显著降低了准入门槛,并加速了新网络威胁的开发周期。优先考虑的是以最少的资源投入实现最大效率。
新一代网络钓鱼
特别值得关注的是使用生成式AI创建钓鱼材料。生成的文档模仿韩国投资平台和金融科技服务,具有高度的逼真性:自然语言、专业排版以及对数字资产主题的深入刻画。这使得攻击对加密货币公司员工来说更具说服力和危险性,因为他们习惯于信任视觉上熟悉的界面。
我的专家评估:Kimsuky的这一演变是对传统防御方法日益收紧的合理回应。本地AI使攻击更加个性化且难以检测。加密货币交易所和金融机构应重新审视其安全协议,特别关注行为分析和传入文档的验证,而不仅仅是恶意软件签名。这已经不是未来,而是我们的现实。