朝鲜民主主义人民共和国武装力量中的AI:Kimsuky组织开拓网络攻击新领域
朝鲜黑客组织Kimsuky,在朝鲜侦察总局的庇护下运作,已将其技术装备提升至新水平。不再仅仅使用现成的AI服务,攻击者正积极尝试本地人工智能工具,力求将其嵌入攻击链中。这并非零散尝试,而是将AI整合到恶意软件创建和网络行动自动化过程中的系统性工作。
黑客武器库中的本地模型与RAG技术
在对Kimsuky基础设施进行技术分析时,我发现了多个用于本地运行AI模型的工具部署和配置痕迹,包括Ollama、GPT4All和Msty。这种方法允许在不将数据传输到外部云服务的情况下处理数据,这对保持操作安全至关重要。此外,该组织正积极掌握检索增强生成(RAG)技术,该技术使AI模型能够访问特定文档并从中提取所需信息。
在与黑客相关的基础设施上,还发现了AI代理框架、语音转录软件以及支持AI的代码编辑器Cursor。这样一套工具表明,Kimsuky正准备全面利用AI,不仅用于生成钓鱼邮件,还用于数据分析、攻击自动化以及加速恶意软件的开发。
从钓鱼到自动化:新战术
此前,该组织已利用AI创建仿冒金融和加密货币文件的诱饵文档,模仿投资报告。如今,重心正向自动化转移。据我评估,这是演变的自然阶段:从简单使用生成模型,到创建能够自主分析窃取数据并调整攻击向量的完整自主系统。
值得注意的是,包括其他组织在内的朝鲜黑客,在2025年已窃取约20.2亿美元的加密货币,积极攻击加密公司的高管和工程师。RAG和语音识别系统的使用为他们开辟了新可能:前者能高效从窃取文档中提取数据,后者则能将音频记录转换为便于搜索的文本。
目前,Kimsuky对AI的本地使用仍处于研究性质,尚未发现训练自有模型的痕迹。但这只是时间问题。我的结论:我们正站在网络战争新时代的门槛上,AI不再仅仅是工具,而是攻击基础设施的关键要素。作为朝鲜主要关注对象之一的加密行业,必须紧急调整其防御系统以适应这一新现实。