Kimsuky正在掌握离线人工智能:针对加密货币行业的新攻击向量

对网络空间的分析揭示了一个令人担忧的趋势:以攻击金融部门而闻名的朝鲜黑客组织Kimsuky,已转向使用本地大型语言模型(LLM)来提升其对加密货币和金融公司行动的效率。这不仅仅是实验,而是将人工智能系统性地整合进作战工具中。
在攻击者的基础设施中,发现了基于Ollama、GPT4All和Msty的本地环境。这些解决方案的关键特性是完全自主性。它们离线运行,支持检索增强生成(RAG)方法,从而无需将数据传输到云服务即可处理请求。这对维护操作安全至关重要:任何活动痕迹都不会离开黑客控制的 infrastructure。
用于网络犯罪的人工智能武器库
除了LLM,该组织的武器库中还有用于将语言模型嵌入自有软件的库和框架,以及用于编程的人工智能助手Cursor和语音识别工具。这样一套组合表明其采用综合性方法:人工智能不仅用于生成内容,还用于自动化恶意代码开发、分析海量数据和协调攻击。
显然,Kimsuky已经过了测试阶段。现在谈论的是为在实战中真正应用人工智能做准备。优先使用现成的开源技术,而非从零开始构建自有模型——这既节省资源,又加快部署速度。
新一代网络钓鱼
特别引人关注的是使用生成式人工智能来制作钓鱼材料。该组织生成关于数字资产、投资策略和金融科技服务的文档。其中一些模仿韩国人工智能投资平台的官方文件,语言自然、排版专业。这使得钓鱼邮件几乎与合法通信无法区分,从而大大提高了成功率。
提醒一下,8月份加密货币交易所Bybit对朝鲜和Lazarus Group提起了民事诉讼。这只是冰山一角——Kimsuky在并行行动,而且从各方面看,其技术演进速度比许多私人安全机构都要快。
我的结论:使用本地人工智能是APT组织的战略性突破。它消除了主要限制——对外部服务的依赖,而这些服务是可以被追踪的。行业是时候重新审视威胁模型了:防御简单的钓鱼群发已不再适用,现在我们面对的是自适应、自学习的系统,它们能够实时生成令人信服的攻击。这要求加密货币公司部署人工智能防御解决方案,而不仅仅是人工检查。