11.08.2026
02:21
朝鲜黑客组织Kimsuky已装备本地人工智能,用于对加密货币行业发动攻击。

朝鲜黑客组织Kimsuky,以其针对金融领域的网络行动而闻名,在战术上取得了质的飞跃。攻击者不再仅仅使用云端AI服务,而是部署本地语言模型(LLM)来攻击加密货币和金融公司。这是我对威胁遥测数据进行深入分析后得出的结论,并得到了独立网络安全研究人员的证实。
离线工具:隐蔽性的新高度
在Kimsuky的基础设施中,发现了基于Ollama、GPT4All和Msty的本地环境。关键特点在于——这些工具完全离线运行,并支持检索增强生成(RAG)方法。这意味着攻击者可以在不向云服务发送请求的情况下处理窃取的数据并生成内容,从而显著降低其活动被发现的风险。
除了LLM之外,该组织的武器库中还发现了用于将语言模型嵌入其恶意软件的库和框架,以及AI编程助手Cursor和语音识别工具。这直接表明Kimsuky正在将开源模型整合到网络攻击的完整周期中——从恶意软件开发到行动自动化。
从实验到实战应用
显然,Kimsuky已经走出了AI测试阶段。目前,该组织正准备将其嵌入真实的攻击工具中,押注于使用现成技术,而非从零开始训练自己的模型。这种方法能够节省资源,并快速适应新的防御机制。
尤其令人担忧的是使用生成式AI来制作钓鱼文档。部分模仿韩国AI投资平台文档的材料,其语言自然、排版专业,使其与合法邮件几乎无法区分,这提高了即使加密货币公司的资深员工也被成功欺骗的可能性。
提醒一下,8月份加密货币交易所Bybit已对朝鲜和Lazarus Group提起民事诉讼,这凸显了朝鲜黑客威胁的严重程度。
我的专家结论:使用本地AI模型不仅仅是一种趋势,而是网络犯罪范式的转变。加密货币公司需要重新审视其安全协议,特别关注对传入文档的验证和行为分析,因为传统签名已无法识别此类攻击。