加密新闻

11.08.2026
01:11

Kimsuky在针对加密货币行业的网络攻击中植入本地AI模型。

Lazarus Group КНДР хакеры

朝鲜黑客组织Kimsuky以其多年来针对金融领域的行动而闻名,现已将技术准备提升至新水平。网络安全专家对攻击者基础设施的分析显示,该组织积极使用基于Ollama、GPT4All和Msty的本地大语言模型(LLM)环境。这些工具完全离线运行,使操作者能够在不将数据发送至云服务的情况下处理信息,从而最大限度降低被发现的风险。

所发现系统的关键特性在于支持检索增强生成(RAG)方法论。这意味着黑客可以从自有数据库中查询和分析信息,而无需依赖外部API,这对保持匿名性和操作安全至关重要。此外,该组织的武器库中还发现了用于将语言模型集成到自有恶意软件中的库和框架,以及用于编程的AI助手Cursor和语音识别工具。

尤其令人担忧的不仅是对AI的实验,而是这些技术被系统性地整合到真实攻击链中。这涉及数据分析自动化、恶意软件代码生成以及钓鱼活动效率的提升。Kimsuky并未从零开始训练自有模型,而是侧重于适配现成的开源解决方案,这大大缩短了开发周期,并降低了复杂行动的门槛。

特别值得一提的是所生成钓鱼材料的质量。攻击者创建了模仿韩国AI投资平台官方文件的文档,具有专业排版和自然语言表达。这表明社会工程学自动化已达到高水平,其目标直指加密货币和金融科技公司员工以及个人投资者。

值得注意的是,今年8月,加密货币交易所Bybit对朝鲜和Lazarus Group提起了民事诉讼。然而,实践表明,Kimsuky仍在持续演进,当前的发现凸显了国家级黑客利用先进技术绕过传统防护措施所带来的日益增长的威胁。

我的评论:使用本地LLM是APT组织战术上的战略性转变。离线环境消除了对外部提供商的依赖,并使流量对监控系统几乎不可见。行业应预期一波更复杂的攻击浪潮,其中AI不仅用于钓鱼,还将用于自主搜索代码中的漏洞。加密货币公司需要重新审视其安全协议,重点放在行为分析和网络分段上,而不仅仅是特征码检测器。