10.08.2026
22:31
朝鲜黑客已装备本地AI,用于攻击加密货币行业。

朝鲜黑客组织Kimsuky,以其针对金融部门的胆大妄为行动而闻名,已进入技术演进的新阶段。我的网络安全领域的同事们记录到,攻击者正积极将本地大型语言模型(LLM)整合到其针对加密货币公司和金融科技服务的攻击链中。
离线AI作为新武器
在Kimsuky的基础设施中,发现了基于Ollama、GPT4All和Msty的环境。这些工具的关键特点是完全自主性。它们离线运行,采用检索增强生成方法,使黑客能够在无需向云服务发送请求的情况下处理数据和生成内容。这不仅加快了操作速度,还使其对习惯于捕捉与外部API交互痕迹的监控系统几乎不可见。
除了模型本身,该组织的武器库中还发现了用于将AI嵌入自有软件的库,以及编程助手Cursor和语音识别工具。这表明Kimsuky不仅在试验技术,而是在系统性地将其整合到恶意代码开发、数据分析和攻击自动化的流程中。
从测试到实战应用
值得注意的是,该组织押注于现成的开源解决方案,而非训练自有模型。这种方法能够节省资源并快速适应新任务。据我评估,我们正在目睹从试点项目阶段向AI在网络犯罪中全面实战应用的过渡。
尤其令人担忧的是使用生成式AI创建钓鱼文档。攻击者生成关于数字资产、投资策略和金融科技服务的材料,这些材料看起来异常自然。其中部分材料模仿韩国AI投资平台的文档——具有专业排版和无可挑剔的语言,这提高了即使是有经验的员工也被欺骗的可能性。
提醒一下,8月份加密货币交易所Bybit对朝鲜和Lazarus Group提起了民事诉讼,这凸显了朝鲜黑客威胁的严重性。
我的结论:本地LLM的整合是整个行业的警示信号。基于网络流量分析的传统检测方法变得毫无用处。加密货币公司应重新审视其安全协议,优先关注行为分析和员工识别AI生成钓鱼攻击的培训。