10.08.2026
20:31
朝鲜黑客已装备本地人工智能,用于打击加密货币行业

为朝鲜利益行事的Kimsuky组织已提升至新的技术装备水平。黑客不再使用云解决方案,而是转而部署基于大型语言模型(LLM)的本地环境——例如Ollama、GPT4All和Msty。这从根本上改变了威胁格局:所有数据处理均在离线状态下进行,从而排除了流量拦截的可能性,并使攻击对传统监控系统几乎不可见。
自主智能落入攻击者之手
所发现基础设施的关键特征在于使用了检索增强生成(RAG)方法。它使黑客能够在不向外部服务发送数据的情况下查询信息和生成内容,从而增加了识别其活动的难度。该组织的武器库中还发现了用于将AI集成到自有软件中的库、编程助手Cursor以及语音识别工具。
这已不再是实验性尝试,而是为实战应用进行的系统性准备。Kimsuky显然押注于将开源LLM嵌入真实攻击链——从钓鱼自动化到数据分析及恶意代码开发。优先采用现成解决方案而非自建模型,从而缩短了行动准备时间。
新一代钓鱼攻击
尤为令人担忧的是,生成式AI被用于制作模仿数字资产、投资策略和金融科技服务相关材料的钓鱼文档。部分此类邮件被伪装成韩国AI投资平台的文档——它们以自然语言和无可挑剔的排版为特点,使其几乎与合法邮件难以区分。
需要提醒的是,8月份加密货币交易所Bybit已对朝鲜和Lazarus Group提起民事诉讼,这凸显了朝鲜黑客威胁的严重程度。
我的结论:Kimsuky转向本地AI工具是整个加密货币行业的一个信号。基于网络流量分析的传统防护方法正变得效率低下。各公司需要重新审视其网络安全策略,重点转向行为分析和多因素认证,同时培训员工识别即使是最精良的钓鱼攻击。