11.08.2026
04:26
Kimsuky将本地AI模型引入针对加密货币行业的网络攻击。

以攻击金融领域而闻名的朝鲜黑客组织Kimsuky,已转向使用本地人工智能系统来入侵加密货币公司。这一发现是由Genians的网络安全专家在分析攻击者基础设施时得出的。
离线AI作为新武器
在Kimsuky的武器库中,发现了基于Ollama、GPT4All和Msty平台构建的本地大语言模型(LLM)环境。这些工具的关键特性在于完全自主性:它们无需连接云服务即可运行,使黑客能够通过检索增强生成(RAG)处理数据,而无需担心流量被截获或行动暴露。
此外,在该组织的基础设施中还发现了用于将语言模型集成到其恶意软件中的库和框架,以及用于编程的AI助手Cursor和语音识别工具。这表明了一种系统化的方法:Kimsuky不仅仅是在试验技术,而是积极将其嵌入攻击链中。
新一代自动化与钓鱼攻击
Genians的分析师强调,该组织倾向于使用现成的开源解决方案,而非训练自有模型。这种务实态度使其能够加速恶意软件开发,并自动化目标数据的收集与分析。
特别引人关注的是使用生成式AI来制作钓鱼材料。Kimsuky生成关于数字资产、投资策略和金融科技服务的文档,这些文档模仿韩国AI投资平台的官方文件。这些邮件语言自然、排版专业,使其几乎与合法通信难以区分。
提醒一下,8月份加密货币交易所Bybit对朝鲜和Lazarus Group提起了民事诉讼,这凸显了朝鲜黑客威胁的严重程度。
我的评论:使用本地LLM对整个加密行业来说是一个令人担忧的信号。过去,钓鱼攻击可以通过语言错误或不自然的措辞来识别,但现在AI消除了这些特征。公司需要重新审视其安全协议,侧重于行为分析和多因素认证,而非简单的邮件过滤。