Kimsuky将本地AI模型引入对加密货币行业的攻击中

朝鲜黑客组织Kimsuky以其针对金融部门的有针对性行动而闻名,现已进入技术演进的新阶段。韩国网络安全专家在该组织的基础设施中发现了本地部署的大型语言模型(LLM)环境,这些环境基于Ollama、GPT4All和Msty等平台运行。
这些工具的关键特点是完全自主性。它们离线运行,采用检索增强生成(RAG)方法,使黑客无需将数据传输到云服务即可处理请求。这大大降低了被发现和流量被拦截的风险,使攻击更加隐蔽且难以分析。
除了LLM环境外,Kimsuky的武器库中还发现了用于将语言模型集成到自有软件中的库和框架,以及用于编程的AI助手Cursor和语音识别工具。这一组合表明了一种系统化方法:该组织不仅是在试验AI,而是积极将其嵌入攻击行动的完整周期——从恶意代码开发到数据分析和流程自动化。
务实的AI应用方式
值得注意的是,Kimsuky押注于现成的开源技术,而非训练自有模型。这表明其务实态度和快速适应的追求。使用开源LLM使该组织能够节省资源和时间,专注于最终目标——最大化攻击效率。
特别值得关注的是使用生成式AI创建钓鱼材料。生成的文档模拟关于数字资产、投资策略和金融科技服务的分析,具有高度逼真性。其中一些甚至复制了韩国AI投资平台的界面设计,使其几乎与合法内容无法区分。
这一趋势引发了严重担忧。使用AI生成令人信服的钓鱼内容从根本上提升了加密货币公司和私人投资者面临的威胁级别。结合近期Bybit对朝鲜和Lazarus Group的诉讼,情况表明朝鲜网络犯罪分子继续增强其能力,行业亟需调整其防御机制。
我的分析:Kimsuky转向本地LLM对整个行业来说是一个警示信号。基于网络流量分析的传统检测方法正变得效率降低。加密货币公司应优先关注行为分析和检查传入文档是否由AI生成,同时应将AI视为潜在武器,而不仅仅是防御工具。