Kimsuky正在装备本地人工智能:对加密货币行业攻击的新时代
朝鲜黑客组织Kimsuky以其针对金融领域的胆大行动而闻名,如今其战术已实现质的飞跃。我在韩国分析机构Genians的同事发现,该攻击者正积极将本地人工智能系统整合进其攻击链中,目标直指加密货币和金融公司。
离线AI作为新武器
在该组织的架构中,发现了基于开源平台Ollama、GPT4All和Msty运行的完整LLM环境。这些工具的关键特性在于完全自主性。它们离线运行,并采用检索增强生成(Retrieval-Augmented Generation)方法,使黑客无需向云服务发送请求即可处理数据并生成内容。这使得其操作对传统监控系统几乎不可见。
除现成解决方案外,Kimsuky的武器库中还发现了用于将语言模型嵌入自有恶意软件的库和框架,以及AI编程助手Cursor和语音识别工具。这表明其采用系统性方法:该组织不仅是在试验技术,而是在从根本上重构其技术栈。
从试验到实战应用
Genians的分析师强调,Kimsuky已度过AI测试阶段。目前我们观察到的是将这些技术全面融入实际攻击工具的准备工作。该组织的优先策略是使用成熟、经过验证的解决方案,而非从零开发自有模型——这既节省资源,又加快攻击周期。
尤其令人担忧的是生成式AI被用于制作钓鱼材料。该组织生成模仿韩国投资AI平台官方文件的文档。这些伪造文件语言自然、排版专业,几乎与合法文件难以区分。攻击主题聚焦数字资产、投资策略和金融科技服务。
威胁背景
需要提醒的是,8月份加密货币交易所Bybit已对朝鲜和Lazarus Group提起民事诉讼——后者是关联组织,据调查显示其策划了多起涉案金额达数十亿美元的轰动性黑客攻击。这表明朝鲜的网络行动仍是全球加密经济面临的主要威胁之一。
我的分析:Kimsuky转向本地AI模型对整个行业而言是一个警示信号。基于网络流量或云交互分析的传统检测方法正变得无效。加密公司必须紧急重新审视其安全协议,重点加强行为分析和人为因素核查,因为钓鱼仍是主要入侵途径。我们正进入一个AI对抗AI的时代,而这场博弈的赌注是数十亿美元的用户资金。