加密新闻

11.08.2026
09:51

朝鲜平壤的人工智能服务:Kimsuky组织掌握生成式模型用于网络战

朝鲜黑客组织Kimsuky,在朝鲜人民军总参谋部侦察总局的庇护下活动,已从简单使用生成式人工智能进行钓鱼攻击,转向系统性地研究并将该技术融入其攻击链。这并非零散的实验,而是构建新一代网络武器完整武器库的进程。

我对近期活动中记录的事件分析表明,Kimsuky正在积极测试用于运行LLM模型的本地工具,包括Ollama、GPT4All和Msty。这种做法并非单纯追逐潮流。本地数据处理对隐蔽行动至关重要:它使攻击者能够最大限度地降低被盗信息泄露到外部人工智能服务的风险,这些服务可能受到西方情报机构的控制。

技术栈与新能力

在与该组织相关的基础设施上,不仅发现了用于运行模型的平台,还发现了RAG(检索增强生成)技术。其应用为黑客打开了令人担忧的前景:人工智能可直接访问被盗文档数据库,从而能够从海量信息中自动搜索和整理有价值的数据。

此外,Kimsuky的武器库中还出现了用于创建人工智能代理的框架、语音转文本(STT)软件以及人工智能代码编辑器Cursor。从各方面来看,这套工具旨在解决三个关键任务:恶意软件编写的自动化、情报的智能分析以及攻击本身的部分自动化。

值得注意的是,该组织已利用人工智能生成伪造的金融和加密货币诱饵文档,模仿投资报告。这证实:朝鲜黑客——据行业估计,他们在2025年窃取了超过20.2亿美元的加密货币——正致力于实现运营的自动化和效率提升。

目前,研究人员尚未发现其训练自有AI模型的痕迹,这表明该组织正处于数据积累和技术研究阶段。然而,两大关键风险已经显而易见:RAG能够从被盗文档中提取数据,而STT系统则可将截获的音频录音转化为便于搜索的文本。

我的结论是:我们目睹的不仅是战术的又一次升级,更是全球最危险的APT组织之一在作战能力上的根本性转变。网络安全行业,尤其是加密货币交易所,应做好准备应对这样的攻击——社会工程学和数据分析将在人工智能的加持下被推向极致。