10.08.2026
23:31
Kimsuky将本地AI模型引入对加密货币行业的攻击中

朝鲜黑客组织Kimsuky以其定向网络攻击而闻名,现已将技术装备提升至新水平。我的网络安全领域同事记录到该组织使用本地大型语言模型(LLM)对加密货币和金融机构发起攻击。这并非简单实验,而是对攻击工具进行系统化升级的举措。
在对Kimsuky基础设施的分析中,发现了基于Ollama、GPT4All和Msty等开放平台部署的本地AI环境。这些解决方案的关键特性在于完全自主性。它们离线运行,检索增强生成(RAG)方法允许在不将数据传输至云服务的情况下处理请求,这使得该组织的流量对监控系统几乎不可见。
该组织的技术武器库
除LLM外,攻击者基础设施中还发现了用于将语言模型集成到自有软件中的库和框架。特别引人注目的是使用了AI编程助手Cursor和语音识别工具。这表明Kimsuky不仅自动化了恶意代码编写,还自动化了数据分析和社会工程学流程。
据我评估,该组织已脱离测试阶段。从发现的组件来看,正在积极准备将AI嵌入实际作战工具中。优先采用现成的开放技术,而非从零开发自有模型——这节省了资源并加速了适应过程。
生成式AI在创建钓鱼材料方面的应用尤其值得关注。该组织生成模仿数字资产、投资策略和金融科技服务合法文件的文档。部分样本制作精良,甚至复制了韩国AI投资平台的排版,语言自然且排版专业。这对垃圾邮件过滤系统构成了严峻挑战。
在近期针对朝鲜的法律行动背景下,包括Bybit对Lazarus Group的诉讼,Kimsuky的活动凸显了国家支持黑客日益增长的威胁。加密货币公司需要重新审视其安全协议,以应对AI辅助攻击。
我的评论:使用本地LLM是网络犯罪演变的合乎逻辑的一步。完全自主性和数据无法拦截的特性使此类攻击尤为危险。行业应预期在未来几年内,这类方法将成为高级APT组织的标准做法,防护措施必须基于这一场景来构建。