加密新闻

11.08.2026
03:36

朝鲜黑客组织Kimsuky已装备本地人工智能,用于攻击加密货币行业。

Lazarus Group КНДР хакеры

对朝鲜黑客组织Kimsuky基础设施的分析揭示了一个令人担忧的趋势:攻击者正在积极将本地大语言模型(LLM)整合到其攻击链中。这并非简单的实验,而是将人工智能系统性地应用于针对加密货币和金融公司的真实行动中。

离线AI作为新武器

在技术分析过程中,专家发现Kimsuky部署了基于Ollama、GPT4All和Msty的环境。这些工具的关键特点是完全自主性。它们离线运行并支持检索增强生成(RAG)方法,使黑客能够在无需将数据传输至云服务的情况下处理请求。这大大降低了被发现的风险,并使该组织的流量对监控系统不那么显眼。

此外,该组织的武器库中还发现了用于将语言模型嵌入自有软件的库、用于编程的AI助手Cursor以及语音识别工具。这样一套工具表明其采取了综合方法:从自动化编写恶意代码到分析大量数据以及生成逼真的钓鱼材料。

生成式AI在钓鱼攻击中的应用

特别引人关注的是使用生成模型来创建关于数字资产、投资策略和金融科技服务的文档。其中部分材料模仿了韩国AI投资平台的官方文件。最终版本语言自然、排版专业,使其几乎与合法文件难以区分。

据专家评估,Kimsuky已从“试验”阶段转向实际准备阶段。其优先使用现成的开源技术,而非训练自有模型,这加快了开发周期并降低了成本。

提醒一下,8月份加密货币交易所Bybit对朝鲜和Lazarus Group提起了民事诉讼,这凸显了朝鲜国家黑客所构成威胁的严重程度。

我的评论:Kimsuky转向本地LLM是网络威胁演变的合乎逻辑的一步。使用离线模型不仅提高了隐蔽性,还能以人类无法达到的规模自动化攻击的个性化定制。加密货币公司应重新审视其安全协议,特别关注对传入文档的验证和行为分析,而不仅仅是依赖特征码检测方法。