朝鲜黑客组织Kimsuky已装备本地人工智能,用于对加密货币行业发动攻击。

韩国Genians公司的分析师记录了一个令人担忧的趋势:为朝鲜利益行事的Kimsuky组织已从对人工智能的实验转向将其实际应用于针对加密货币和金融组织的网络攻击。这不仅仅是又一次泄密,而是朝鲜黑客战术的系统性转变,他们正积极将本地语言模型整合到自己的武器库中。
离线工具:新的隐蔽程度
在Kimsuky的基础设施中,发现了基于开源平台Ollama、GPT4All和Msty的本地LLM环境。这些解决方案的关键特点是完全自主。通过使用检索增强生成(RAG)方法,黑客无需访问云服务即可处理请求,从而最大限度地降低了被发现和数据拦截的风险。这意味着朝鲜特工可以在完全隔离的环境中分析窃取的信息并准备攻击。
此外,该组织的基础设施中还发现了用于将语言模型嵌入自有软件的库和框架,以及用于编程的AI助手Cursor和语音识别工具。这种组合表明,Kimsuky不仅仅使用AI生成文本,而是在构建一个完整的自动化流水线——从数据分析到编写恶意代码。
新一代网络钓鱼
尤其引人关注的是使用生成式AI创建钓鱼材料。根据我的研究,该组织生成关于数字资产、投资策略和金融科技服务的文档,这些文档几乎与合法文档无法区分。其中部分材料模仿了韩国AI投资平台的文档——具有自然的语言和专业的排版。这已不再是群发邮件,而是精准、高质量的钓鱼活动,旨在欺骗即使是经验丰富的专业人士。
Genians强调:Kimsuky已不再测试AI,而是准备将其投入实战应用。优先使用现成技术而非训练自有模型,这使得该组织能够快速扩展攻击规模。提醒一下,8月份加密货币交易所Bybit已对朝鲜和Lazarus Group提起民事诉讼,这凸显了朝鲜黑客日益增长的威胁。
我的专家评估:使用本地LLM是一个进化性的步骤,使Kimsuky的攻击对传统的网络安全防御方法更具抵抗力。金融和加密货币公司应重新审视其安全协议,特别关注行为分析和异常监控,而不仅仅是已知威胁的特征码。