加密新闻

10.08.2026
23:12

朝鲜黑客组织Kimsuky已装备本地人工智能,用于对加密货币行业发动攻击。

Lazarus Group КНДР хакеры

网络安全专家对朝鲜黑客组织Kimsuky的基础设施分析揭示了一个令人担忧的趋势:攻击者正在积极将本地大型语言模型(LLM)整合到针对加密货币和金融组织的攻击链中。

与云服务不同,这些基于Ollama、GPT4All和Msty等开放平台部署的AI环境完全离线运行。这种方法使黑客能够利用检索增强生成(RAG)技术处理数据和生成内容,而无需将敏感信息发送到外部云端,也不会因网络请求而面临被定位的风险。这使得他们的操作更加隐蔽和自主。

在技术分析过程中,还发现了用于将语言模型直接嵌入自有恶意软件的库和框架,以及用于自动化编程和语音识别的工具。Kimsuky似乎已经过了实验阶段,正在将AI实际整合到其作战工具中,侧重于使用现成解决方案,而非从头构建自有模型。

特别引人关注的是使用生成式AI创建钓鱼材料。生成的文档模仿关于数字资产、投资策略和金融科技服务的合法报告,具有高质量的语言和专业排版。在某些情况下,它们巧妙地复制了韩国AI投资平台的文档,使其几乎与真实文档无法区分。

这证实了朝鲜黑客组织,包括臭名昭著的Lazarus Group(加密货币交易所Bybit已对其提起民事诉讼),不仅在关注技术趋势,还在积极利用这些趋势来提高攻击效率。

我的评论:使用本地LLM是网络威胁演变中的一个重要步骤。这不仅提高了钓鱼攻击的质量,还严重增加了安全系统的检测难度,因为安全系统通常依赖分析与云AI服务交互时的网络异常。加密货币公司应重新审视其防护协议,重点加强行为分析和多因素认证,而不仅仅是过滤入站邮件。