加密新闻

11.08.2026
00:11

Kimsuky组织正在利用本地人工智能对加密货币行业发动攻击。

Lazarus Group КНДР хакеры

朝鲜黑客组织Kimsuky,以其针对金融部门的网络行动而闻名,已进入技术演进的新阶段。在分析攻击者基础设施的过程中,我的网络安全领域的同事们发现,该组织正积极将本地大语言模型(LLM)整合到其针对加密货币公司的攻击链中。

与可被追踪或封锁的云解决方案不同,Kimsuky使用基于Ollama、GPT4All和Msty的离线环境。这种方法的关键优势在于完全自主性。这些工具支持检索增强生成(RAG)方法,能够在无需将数据传输至外部服务的情况下处理请求并生成内容。这使得攻击对传统网络流量监控系统几乎不可见。

该组织的武器库中还发现了用于将语言模型嵌入其自有软件的库和框架,这表明其具备深厚的工程能力。特别引人注目的是使用AI编程助手Cursor和语音识别工具。这表明黑客不仅自动化了恶意代码的编写,还自动化了对大量截获数据的分析。

需要强调的是:Kimsuky已不再处于实验阶段。这并非出于好奇而测试AI,而是为实战应用做准备。其优先采用现成的开源模型,而非从零开始训练自有神经网络。这是一种务实的方法,大幅降低了准入门槛并加速了攻击开发周期。

钓鱼攻击部分尤其值得关注。该组织使用生成式AI来制作关于数字资产、投资策略和金融科技服务的极具说服力的文档。部分材料被伪装成韩国AI投资平台的官方文件。自然的语言和专业的排版使此类邮件对公司员工极为危险,因为他们并不总能区分伪造品与原件。

此外,8月份加密货币交易所Bybit已对朝鲜和Lazarus Group提起民事诉讼,这凸显了朝鲜网络团伙威胁的严重程度。

我的评论:使用本地LLM是一个转折点。过去,钓鱼攻击可通过语言错误或不自然的措辞来识别。而现在,当攻击者能够访问GPT4All级别的离线模型时,制造完美攻击的障碍几乎消失。加密货币公司应重新审视其安全协议,重点依靠多因素认证和员工培训,而不仅仅是技术防护手段。