10.08.2026
21:51
Kimsuky将本地AI模型引入针对加密货币行业的网络攻击中。

朝鲜黑客组织Kimsuky以攻击金融领域而闻名,现已转向使用本地人工智能系统来入侵加密货币公司。这是韩国网络安全专家在分析攻击者基础设施后得出的结论。
本地LLM作为新武器
在技术分析过程中发现,Kimsuky已部署了基于开源语言模型(包括Ollama、GPT4All和Msty)的离线环境。这些工具的关键特点是不依赖云服务,从而能够使用检索增强生成(RAG)方法。这意味着攻击者可以在不向外部网络发送请求的情况下处理数据和生成内容,这大大增加了追踪难度。
此外,该组织的武器库中还发现了用于将LLM集成到自有软件中的库和框架,以及AI编程助手Cursor和语音识别工具。这表明其采用了系统性方法:开源模型被直接嵌入恶意代码开发、数据分析和攻击自动化的流程中。
从实验到实际运作
需要强调的是,这并非技术测试,而是全面的实战整合。Kimsuky明显优先使用现成的AI解决方案,而非训练自有模型,这缩短了行动准备时间并降低了成本。尤其令人担忧的是生成式AI被用于制作钓鱼材料:关于数字资产、投资策略和金融科技服务的文档看起来非常自然,模仿了韩国AI投资平台的官方文件,具有专业的排版和完美的语言表达。
提醒一下,8月份加密货币交易所Bybit对朝鲜和Lazarus Group提起了民事诉讼,这凸显了围绕朝鲜黑客的法律和行动活动日益增多。
我的专家观点:使用本地LLM是网络威胁演变中的合理一步。转向离线模型使攻击对传统监控系统更不显眼,而钓鱼质量也提升到了新水平。加密货币公司应重新审视其安全协议,不仅要依靠技术屏障,还要加强员工培训,使其能够识别即使是最逼真的AI生成邮件。