朝鲜将网络战提升到新水平:Kimsuky利用人工智能实现攻击自动化
朝鲜黑客组织Kimsuky,在朝鲜人民军总参谋部侦察总局的领导下,正从简单使用生成式人工智能转向系统性地将这一技术融入其网络攻击中。我的分析表明,这已不再是零散的实验,而是一项深思熟虑的战略,旨在升级整个攻击链条——从恶意软件开发到钓鱼活动的自动化。
在技术调查过程中发现,Kimsuky正积极掌握本地运行人工智能模型的工具,包括Ollama、GPT4All和Msty。这种方法并非偶然:本地数据处理将敏感信息和窃取数据泄露到外部云服务的风险降至最低。此外,黑客还采用了检索增强生成(RAG)技术,使人工智能模型能够快速从选定文档中提取和分析信息。
新时代网络攻击的工具箱
在与该组织相关的基础设施上发现了一整套工具:人工智能代理框架、语音转文本转录软件,以及支持人工智能的代码编辑器Cursor。据我评估,这样的组合表明Kimsuky正准备全面自动化流程:从恶意代码生成到海量数据分析,再到攻击协调。这并非简单的拼凑,而是构建一个网络威胁生产流水线。
值得注意的是,该组织此前已利用人工智能制作虚假的金融和加密货币诱饵文件,模仿投资报告。如今,基于收集到的数据,可以断言:Kimsuky正在系统性地研究人工智能的实际应用方式,从恶意软件开发到攻击手段的完善。然而,尽管研究活跃,目前尚未发现其训练自有模型的痕迹——该组织依赖现成解决方案。
尤其令人担忧的是人工智能与针对加密行业的攻击相结合。仅在2025年,朝鲜黑客组织就窃取了20.2亿美元的加密货币。RAG技术能够从被盗文件中提取数据,而语音识别系统则将音频截获转换为便于搜索的文本。这从根本上提升了间谍活动和资金窃取的效率。
我的专家意见:将人工智能引入Kimsuky的武器库,不仅仅是网络空间军备竞赛的又一轮升级。这是一个信号,表明国家级黑客开始将人工智能作为扩大攻击规模的完整工具。加密货币交易所和金融机构必须紧急重新审视其防御系统,因为基于人工智能的自动化攻击能够绕过传统签名,并更快地适应反制措施。我们正站在一个新时代的门槛上,网络威胁的速度和复杂性将呈指数级增长。