加密新闻

10.08.2026
20:11

朝鲜黑客利用本地人工智能武装自己,对加密货币行业发起攻击

Lazarus Group КНДР хакеры

对最新网络威胁的分析显示,以针对金融部门定向攻击而闻名的朝鲜黑客组织Kimsuky已提升至新的技术装备水平。攻击者不再使用传统的钓鱼手段,而是积极将本地大型语言模型(LLM)整合到其攻击基础设施中,目标瞄准加密货币公司和金融科技服务。

离线人工智能:新的威胁载体

在技术调查过程中,我发现Kimsuky的武器库中出现了基于Ollama、GPT4All和Msty等平台的本地人工智能环境。这些工具的关键特点是完全自主:它们离线运行,采用检索增强生成(RAG)方法。这使得黑客能够处理和生成数据,而无需向云服务发送请求,从而使其对流量监控系统和云安全提供商几乎不可见。

此外,该组织的基础设施中还发现了用于将语言模型嵌入其自有恶意软件的库,以及用于编程的AI助手Cursor和语音识别工具。这样一套配置表明,Kimsuky不仅仅是在试验这项技术,而是在系统性地准备自动化攻击的各个阶段——从编写代码到社会工程学。

从测试到实战应用

从收集到的数据来看,该组织已经度过了人工智能的“试用”阶段。目前正观察到向将开源LLM实际集成到真实作战工具中的过渡。优先考虑使用现成解决方案,而非从零开始训练自有模型——这大大节省了资源并加快了攻击部署速度。

尤其令人担忧的是使用生成式人工智能创建钓鱼文档。生成的关于数字资产、投资策略和金融科技服务的材料具有高度逼真性。其中一些模仿韩国人工智能投资平台的文档,语言自然、排版专业,使其几乎与合法文档难以区分。

在此背景下,值得回顾的是,8月份加密货币交易所Bybit对朝鲜和Lazarus Group提起了民事诉讼,这凸显了围绕朝鲜网络行动的日益加剧的法律和运营紧张局势。

我的评论:本地LLM的整合对整个行业来说是一个令人担忧的信号。离线人工智能使攻击更加个性化且难以检测,而RAG的使用使黑客能够快速针对特定目标调整恶意活动。加密货币公司需要重新审视其安全协议,特别关注行为分析和内部系统监控,而不仅仅是网络边界。