朝鲜黑客利用本地人工智能武装自己,对加密货币行业发起攻击

对新数据的分析显示,以针对金融部门的网络行动而闻名的朝鲜黑客组织Kimsuky已进入一个全新的技术准备水平。黑客不再使用传统的钓鱼方案,而是积极将本地大型语言模型(LLM)整合到其攻击链中,目标瞄准加密货币交易所和金融科技公司。
在对该组织基础设施的技术调查过程中,发现了基于开放平台——Ollama、GPT4All和Msty的隔离AI环境。这些工具的关键特点是完全自主性:它们离线运行,无需访问云服务器,这使得流量对传统监控系统不可见。特别值得关注的是检索增强生成(RAG)方法的使用,它使黑客能够处理窃取的数据库和公司内部文件,而无需冒泄露到公共云的风险。
AI作为武器:从情报收集到恶意代码生成
除了LLM本身,在Kimsuky的武器库中还发现了用于将神经网络嵌入自有软件的库,以及专门的开发者工具——特别是AI助手Cursor和语音识别系统。这表明该组织不仅在试验这项技术,而且积极利用它来自动化整个攻击周期:从漏洞分析到生成钓鱼邮件和恶意脚本。
值得注意的是,Kimsuky押注于现成的开放模型,而非训练自己的模型。这种方法大幅降低了入门门槛,并加速了对新防御方法的适应。目前已经观察到,AI生成的钓鱼文档模仿韩国投资平台的合法材料——具有自然的语言和专业的排版,这几乎使得普通员工无法察觉。
威胁升级与行业应对
这一活动是在对平壤施加法律压力的背景下展开的。提醒一下,8月份加密货币交易所Bybit对朝鲜和Lazarus Group提起了民事诉讼,该组织与Kimsuky协同行动。然而,从当前数据来看,朝鲜黑客并不打算停止行动,而只是在加强其技术基础。
我的评论:使用本地LLM对整个行业来说是一个令人担忧的信号。此前,AI威胁被认为是拥有发达IT基础设施的国家的特权,但现在任何有足够动机的团队都可以用自主模型武装自己。加密货币公司应重新审视其安全协议,不仅侧重于网络流量分析,还要关注系统内部的行为异常,因为AI工具可能在那里悄然运作。