朝鲜黑客装备本地人工智能:加密货币行业攻击的新时代

朝鲜黑客组织Kimsuky,以其针对金融部门的胆大妄为行动而闻名,现已将其技术装备提升至新水平。我的同事来自韩国研究机构Genians的分析揭示了一个令人担忧的趋势:攻击者正积极将本地人工智能系统整合到其针对加密货币和金融科技公司的攻击链中。
在该组织的基础设施中,发现了基于开源平台Ollama、GPT4All和Msty部署的完整大型语言模型(LLM)环境。这些工具的关键特性在于其完全自主性。它们离线运行,采用检索增强生成(RAG)方法,从而无需将数据传输至云服务即可处理请求。这使得它们对传统网络流量监控系统几乎不可见。
人工智能在网络犯罪中的实际应用
除了模型本身,Kimsuky的武器库中还发现了用于将AI嵌入其自有恶意软件的库和框架。特别引人注目的是对Cursor(一款AI编程助手)以及语音识别工具的使用。这表明黑客不仅是在试验技术,而是在构建自动化其操作的流水线。
Genians强调,这并非测试性运行。Kimsuky已进入实践阶段,将开源LLM嵌入到用于开发恶意程序、分析漏洞和自动化攻击的实际工具中。该策略明显倾向于利用现成解决方案,而非昂贵地训练自有模型,这使得该组织能够迅速扩展其能力。
新一代网络钓鱼
生成式AI在制作网络钓鱼材料方面的应用尤其值得关注。生成的文档模仿韩国AI投资平台的官方文件,语言自然、排版专业。这些材料涵盖数字资产、投资策略和金融科技服务等主题,使其对受害者极具说服力。
提醒一下,围绕朝鲜黑客的紧张局势在八月份达到顶峰,当时加密货币交易所Bybit对朝鲜和Lazarus Group提起了民事诉讼。
我的分析:使用本地LLM是一个转折点。摆脱云服务使执法机构无法拦截黑客的请求,而网络钓鱼的自动化降低了大规模攻击的门槛。加密货币公司必须重新审视其威胁模型,不仅要关注边界防护,还要应对由AI增强的社会工程学攻击。