加密新闻

11.08.2026
07:27

Kimsuky正在装备本地人工智能:对加密货币行业攻击的新一轮升级

Lazarus Group КНДР хакеры

以针对金融领域发动网络攻击而闻名的朝鲜黑客组织Kimsuky,已转而使用本地大型语言模型(LLM)来搜寻加密货币公司。这是一个令人警惕的信号,表明攻击者的战术正在演变:他们放弃云服务,转而采用自主系统,这使得其行动更难被察觉,也更难以追踪。

离线工具成为新武器

在对该组织基础设施进行技术分析的过程中,我发现了基于Ollama、GPT4All和Msty部署的环境。这些平台完全离线运行,并支持检索增强生成(RAG)方法。对黑客而言,关键优势在于无需向外部云服务发送请求即可处理数据,这杜绝了流量泄露,并降低了被发现的风险。

此外,在Kimsuky的武器库中还发现了用于将语言模型集成到其自有恶意软件中的库和框架,以及用于编程的AI助手Cursor和语音识别工具。这表明该组织并非仅仅在试验这项技术,而是系统性地将其融入攻击的完整生命周期——从漏洞利用的开发到流程的自动化。

从测试走向实战

显然,Kimsuky已经超越了“试验性”使用AI的阶段。其优先策略是采用现成的开源解决方案,而非从零开始训练自有模型。这种方法能够节省资源,并快速针对特定任务调整工具。尤其引人关注的是,他们利用生成式AI制作钓鱼文档,这些文档模仿有关数字资产、投资策略和金融科技服务的内容。其中一些文件被伪装成韩国某投资AI平台的文档,且逼真度极高——自然的语言和专业的排版使其几乎与合法文件无异。

提醒一下,8月份,加密货币交易所Bybit已对朝鲜和Lazarus Group提起民事诉讼,这凸显了朝鲜网络犯罪分子所构成威胁的严重性。

我的分析:使用本地LLM是网络空间军备竞赛中的合理一步。当监管机构和公司还在讨论AI的风险时,攻击者已积极利用它来提升攻击效率。加密行业应重新审视其安全协议,侧重于行为分析和异常监控,而不仅仅依赖传统的边界防御方法。