朝鲜黑客已装备本地人工智能,用于打击加密货币行业

对朝鲜黑客组织Kimsuky基础设施的分析揭示了一个令人担忧的趋势:黑客正在积极将本地大型语言模型整合到其攻击链中。这已不再是实验,而是针对加密货币交易所和金融科技服务的网络犯罪分子的全面重新武装。
离线人工智能:黑客防御的新前沿
在Kimsuky的武器库中,发现了基于Ollama、GPT4All和Msty的本地LLM环境。关键特性在于完全自主性。这些系统离线运行,并采用检索增强生成(RAG)方法,从而能够在无需将数据传输至云服务的情况下处理请求。这对攻击者至关重要:这样他们既能避免通过第三方渠道泄露信息,又不会在云服务提供商的日志中留下数字痕迹。
除了模型本身,该组织的基础设施中还发现了用于将人工智能嵌入其自有软件的库和框架,以及语音识别工具和用于编程的人工智能助手Cursor。这表明Kimsuky不仅将网络钓鱼自动化,还实现了恶意代码开发的自动化。
从测试到实际攻击
在我看来,从“试验性”集成转向实战使用人工智能,对于像Kimsuky这样的组织来说是合乎逻辑的一步。他们不采用成本高昂的自研模型训练方式,而是利用现成的开源解决方案,这些方案易于根据具体任务进行调整。优先考虑的是速度和效率,而非创新。
尤其引人关注的是使用生成式人工智能来制作网络钓鱼文档。部分材料模仿了韩国人工智能投资平台的官方文件。这些文本语言自然、格式专业,几乎与合法文件难以区分。这对垃圾邮件过滤系统和员工培训构成了严峻挑战。
背景与结论
提醒一下,8月份加密货币交易所Bybit对朝鲜和Lazarus Group提起了民事诉讼。现在我们看到,与Lazarus协同行动的Kimsuky正在增强其技术能力,利用人工智能提高攻击的精准度和规模化程度。加密货币公司应重新审视其安全协议,特别关注对传入文档的验证以及对可能由离线人工智能生成的网络流量异常的监控。
我个人预计,在未来几个月内,我们将看到越来越多的攻击不仅利用人工智能进行网络钓鱼,还用于自动搜索智能合约中的漏洞。这正在改变加密行业网络安全的游戏规则,现在就必须做出应对。