加密新闻

11.08.2026
06:01

朝鲜黑客利用本地人工智能对加密货币行业发动攻击

Lazarus Group КНДР хакеры

网络安全专家对朝鲜黑客组织Kimsuky的基础设施分析揭示了一个令人担忧的趋势:攻击者正积极将本地大型语言模型(LLM)整合到针对加密货币和金融组织的攻击链中。

离线工具作为新武器

在技术侦察过程中,发现了基于开放平台(如Ollama、GPT4All和Msty)部署的环境。这些解决方案的关键特点是完全自主性。它们离线运行,使操作者能够使用检索增强生成(RAG)方法处理请求,而无需将数据传输到云服务。这从根本上改变了游戏规则,因为基于网络流量监控的传统检测方法变得不那么有效。

除了模型本身,该组织的武器库中还发现了用于将AI嵌入自有软件的库和框架,以及专业工具,包括用于编写代码的AI助手Cursor和语音识别系统。这种组合表明流程的高度自动化:从恶意代码生成到漏洞分析和攻击协调。

从实验到实战应用

需要强调的是,这并非测试性运行。观察到的活动表明已过渡到在实际操作中实用AI。优先采用现成技术,而非从零开发自有模型,这大大加速了新威胁的生成周期。

特别引人关注的是使用生成式AI创建钓鱼材料。生成的文档模仿涉及数字资产和投资策略的合法文档,其中部分模仿了知名韩国AI平台的资料风格。自然的语言和专业的排版使这些邮件极具说服力,从而提高了成功入侵企业系统的可能性。

提醒一下,今年8月,加密货币交易所Bybit对朝鲜和Lazarus集团提起了民事诉讼,这凸显了围绕朝鲜网络威胁日益增长的法律和操作活动。

我的评论:使用本地LLM是网络犯罪演变的合乎逻辑的一步。这减少了对外部基础设施的依赖,使攻击更加隐蔽。行业应重新审视其威胁模型,更加关注行为分析和端点保护,而不仅仅是网络边界。