朝鲜黑客已装备本地人工智能,用于攻击加密货币行业。
对最新网络威胁的分析显示,朝鲜黑客组织Kimsuky正在对其武器库进行彻底现代化改造,将本地人工智能系统整合到针对加密货币和金融结构的攻击行动中。这不仅仅是实验,而是全面转向使用离线大语言模型(LLM)以提高攻击效率和隐蔽性。
在对攻击者基础设施的技术调查中,发现了基于Ollama、GPT4All和Msty的部署环境。这些工具的关键特点是无需云端数据传输即可运行,使黑客能够完全自主地处理敏感信息。尤其引人关注的是对检索增强生成(Retrieval-Augmented Generation)方法论的支持,该方法能够从本地数据库中提取和使用相关数据,而不会在外部服务中留下数字痕迹。
新一代技术武器库
除了语言模型外,该组织的武器库中还发现了用于将AI嵌入自有软件的库和框架,以及语音识别工具。值得注意的是,他们使用了Cursor——一款AI编程助手,这表明恶意代码开发过程已实现自动化。这说明Kimsuky不仅仅是在测试技术,而是在积极准备将其投入实际网络攻击的实战应用。
尤其令人担忧的是该组织的优先策略:使用现成的开源LLM,而非训练自有模型。这种方法显著降低了准入门槛,并加快了对新型防御机制的适应速度。生成式AI已被积极用于制作钓鱼文档,模仿有关数字资产、投资策略和金融科技服务的内容。部分样本质量极高,甚至复制了韩国投资平台的风格和排版,以专业级的制作水准误导受害者。
需要提醒的是,8月份加密货币交易所Bybit对朝鲜和Lazarus Group提起了民事诉讼,这凸显了威胁的严重程度。然而,当前的发现表明:朝鲜黑客的进化速度超出了许多人的预期。
我的评估:使用本地AI模型是网络犯罪分子战术上的战略性突破。这不仅提高了攻击检测的难度,还开创了一个先例,即AI不再是辅助工具,而是攻击基础设施的关键组成部分。加密货币公司需要重新审视其安全协议,重点关注行为分析和异常检测,而不仅仅是基于签名的检测方法。