加密新闻

11.08.2026
06:36

朝鲜黑客组织Kimsuky已装备本地人工智能,用于猎取加密货币公司。

Lazarus Group КНДР хакеры

对朝鲜黑客组织Kimsuky基础设施的分析揭示了一个令人担忧的趋势:黑客正在积极将本地大语言模型(LLM)整合到其针对加密货币和金融组织的攻击链中。这已不再是实验,而是为新一代网络威胁进行的系统性准备。

离线人工智能作为武器

在技术侦察过程中,我发现Kimsuky已部署了基于Ollama、GPT4All和Msty的环境。这些工具的关键特点是完全自主性。它们离线运行,采用检索增强生成(RAG)方法,无需将数据传输到云服务即可处理请求。这对攻击者至关重要:这样他们就能避免通过公共API泄露其操作细节和痕迹。

该组织的武器库中还发现了用于将语言模型嵌入自有软件的库和框架、编程助手Cursor以及语音识别工具。这样的组合表明,人工智能并非被零星使用,而是作为自动化整个攻击周期的基础——从编写恶意代码到数据分析再到生成钓鱼场景。

新一代钓鱼攻击

生成式人工智能在创建钓鱼文档方面的应用尤其值得关注。Kimsuky持续生成关于数字资产、投资策略和金融科技服务的令人信服的材料。其中一些模仿韩国人工智能投资平台的文档,语言自然、排版专业。这已不再是带有拼写错误的普通邮件,而是能够欺骗甚至经验丰富的员工的高质量伪造品。

值得注意的是,该组织押注于现成技术,而非训练自有模型。这降低了准入门槛,并加快了对新防御措施的适应速度。提醒一下,8月份加密货币交易所Bybit对朝鲜和Lazarus Group提起了民事诉讼,这凸显了朝鲜黑客威胁的严重程度。

我的结论:使用本地LLM是Kimsuky战术上的战略性转变。行业必须做好准备,钓鱼攻击将变得更加个性化,恶意软件将更具适应性。公司应重新审视其安全协议,特别关注行为分析和员工识别合成但制作完美的威胁的培训。