11.08.2026
07:07
朝鲜黑客组织Kimsuky已装备本地人工智能,用于对加密货币行业发起攻击。

对朝鲜黑客组织Kimsuky基础设施的分析揭示了一个令人担忧的趋势:黑客正在积极将本地大语言模型(LLM)整合到针对加密货币和金融组织的攻击链中。这已不再是实验,而是利用人工智能全面转向网络犯罪自动化的开始。
离线人工智能:新的威胁载体
在技术侦察过程中,我发现Kimsuky已部署了基于Ollama、GPT4All和Msty的环境。关键特点在于其离线运行模式,并支持检索增强生成(RAG)。这种方法使攻击者能够处理敏感数据,而无需向云服务发送请求,从而最大限度地降低了其运营基础设施暴露的风险,并使流量对监控系统不那么显眼。
此外,该组织的武器库中还发现了用于将语言模型嵌入自有软件的库、用于编程的人工智能助手Cursor以及语音识别工具。这表明其采取了一种综合策略:从生成恶意代码到分析漏洞,再到自动化钓鱼邮件分发。
新一代钓鱼攻击
尤其引人注目的是使用生成式人工智能来制作钓鱼文档。部分材料模仿了韩国人工智能投资平台的官方文件,语言自然且排版专业。这种策略显著提高了受害者的信任度,尤其是在人们对数字资产和金融科技服务兴趣日益浓厚的背景下。
值得注意的是,Kimsuky选择依赖现成的开源技术,而非训练自有模型。这降低了准入门槛,并加快了对新防御方法的适应速度。
提醒一下,8月份加密货币交易所Bybit对朝鲜和Lazarus Group提起了民事诉讼,这凸显了朝鲜黑客威胁的严重程度。
我的结论:使用本地LLM是网络犯罪领域的一种范式转变。传统的沙箱和基于云的信誉过滤器正变得效率低下。行业亟需重新审视安全协议,将重点放在行为分析和端点异常检测上,而不仅仅是网络流量监控。