加密新闻

10.08.2026
19:11

Kimsuky正在装备本地人工智能:针对加密货币行业的新攻击向量

Lazarus Group КНДР хакеры

以攻击金融领域而闻名的朝鲜黑客组织Kimsuky,已进入一个全新的技术演进阶段。根据我对韩国网络安全研究人员数据的分析,该组织正积极将本地人工智能系统整合到其针对加密货币和金融公司的攻击链中。

新战术的关键特点在于使用基于开源平台Ollama、GPT4All和Msty的本地LLM环境。这是一个至关重要的点:这类模型完全离线运行,并支持检索增强生成(Retrieval-Augmented Generation)方法。换言之,操作人员可以处理敏感数据,包括从被入侵系统中可能泄露的信息,而无需向云服务发送请求,从而完全排除了通过云提供商截获流量或检测异常的可能性。

在该组织的基础设施中,不仅发现了模型本身,还发现了一整套配套工具:用于将语言模型嵌入自有软件的库、用于编程的AI助手Cursor以及语音识别系统。这表明Kimsuky并非在单纯试验,而是在构建一个完整的攻击自动化流水线。

从实验走向实战应用

需要强调的是,这并非技术测试,而是为真实作战行动做准备。该组织押注于使用现成的开源解决方案,而非从零开始训练自有模型。这大大缩短了开发时间,并能快速将工具适配到具体任务——从生成钓鱼邮件到分析入侵过程中窃取的大量数据。

尤其令人担忧的是使用生成式AI来制作钓鱼文档。部分此类材料模仿韩国投资AI平台的官方文件,同时具备自然的语言和专业的排版。这已不再是带有错误的大规模群发,而是精准、个性化的攻击,甚至能骗过金融机构中经验丰富的员工。

我要指出,这只是系统性威胁的又一佐证。此前,加密货币交易所Bybit已对朝鲜和Lazarus Group提起民事诉讼,这凸显了问题的严重性。在我看来,使用本地AI是一个战略性的举措,使朝鲜黑客的攻击更加难以检测。行业亟需重新审视其安全协议,重点放在行为分析和异常活动监控上,而不仅仅依赖已知恶意软件的签名。