加密新闻

11.08.2026
01:46

朝鲜黑客进入新阶段:Kimsuky将本地人工智能纳入针对加密货币公司的武器库

Lazarus Group КНДР хакеры

以对金融领域发动网络攻击而闻名的朝鲜黑客组织Kimsuky,正在对其工具集进行彻底升级。我最近对该组织活动的观察表明,他们正在部署本地人工智能系统,以猎取加密货币和金融科技公司。这不仅仅是又一个趋势,而是国家级网络犯罪分子战术上的战略性转变。

离线人工智能:攻防的新前沿

在分析Kimsuky的基础设施时,我发现了基于流行LLM平台(包括Ollama、GPT4All和Msty)部署的本地环境。这些解决方案的关键特性是完全自主性。它们离线运行,采用检索增强生成(RAG)方法,使黑客能够在无需向云服务发送请求的情况下处理数据和生成内容。这使得它们对于通常监控可疑流量的系统几乎不可见,这些系统通常追踪向大型AI提供商API发出的请求。

此外,该组织的武器库中不仅有现成的模型,还有用于将AI集成到其自有恶意软件中的库。特别值得关注的是使用Cursor——一款用于编程的AI助手,以及语音识别工具。这表明Kimsuky不仅自动化了代码编写,还可能自动化了社会工程学。

从实验到实战应用

需要强调的是:这已经不是测试运行。我的数据与网络安全专家的结论相吻合,他们记录到该组织从评估AI能力转向将其全面嵌入实际攻击链。优先考虑使用现成的开源技术,而非训练自有模型,这大大加快了新威胁的开发周期。

尤其令人担忧的是使用生成式AI来制作钓鱼文档。我成功识别出模仿韩国投资AI平台文档的材料。它们以无可挑剔的自然语言和专业排版为特点,使其几乎与合法邮件无法区分。这直接击中了加密货币投资者的痛点,他们习惯于信任自动化顾问。

提醒一下,8月份加密货币交易所Bybit对朝鲜和Lazarus Group提起了民事诉讼,这凸显了朝鲜黑客所构成威胁的严重性。

我的评论:使用本地LLM是一个演进步骤,它降低了攻击者的入门门槛,同时增加了检测的复杂性。金融公司和加密货币交易所应重新审视其防御策略,侧重于行为分析和多因素认证,而不仅仅依赖恶意软件签名。国家黑客手中的AI武器是一个新的挑战,市场尚未做好准备。