11.08.2026
02:56
金苏基进入新阶段:朝鲜黑客借助本地AI武装,瞄准加密货币行业发起攻击

加密货币世界正面临一种新的威胁,它正在改变网络安全领域的游戏规则。为朝鲜利益行事的Kimsuky组织已从对人工智能的实验转向在实际攻击中积极应用,目标直指金融和加密货币公司。这已不仅仅是发送钓鱼邮件的黑客——而是一个装备了先进技术工具的对手。
在对攻击者基础设施的分析过程中,我发现了基于Ollama、GPT4All和Msty的本地LLM环境的使用。这些解决方案的关键特点在于完全自主性。它们离线运行,支持检索增强生成(Retrieval-Augmented Generation)方法,从而无需将数据传输到云服务即可处理请求。这使得攻击对习惯于监控可疑网络流量的传统监控系统几乎不可见。
从钓鱼到自动化操作
该组织的武器库中不仅包含语言模型,还有一整套将其集成到自有软件中的工具。特别值得关注的是对Cursor(一种编程用AI助手)以及语音识别系统的使用。这表明Kimsuky正在构建一个完整的攻击自动化流水线,其中AI被用于编写恶意代码、分析海量数据和协调行动。
值得注意的是,该组织押注于现成的开源技术,而非训练自有模型。这是一种务实的方法,能够在不投入大量资源的情况下快速扩展攻击能力。另外需要特别指出的是,通过生成式AI创建的钓鱼材料质量已变得非常高,能够模仿韩国AI投资平台的文档,具有专业的排版和自然的语言表达。这对垃圾邮件过滤系统和员工培训构成了严峻挑战。
情况更加严峻的是,8月份加密货币交易所Bybit已对朝鲜和Lazarus Group提起民事诉讼,这凸显了朝鲜黑客威胁的规模。然而,在我看来,行业是时候重新审视防御方法了:基于网络异常分析的传统方法在面对自主AI系统时已变得低效。我们需要新的策略,包括行为分析和边界内的主动威胁搜寻,否则我们就有可能落后于已经将AI作为主要武器的对手。