朝鲜正在以人工智能武装自己:Kimsuky组织正在掌握生成式模型用于网络攻击
朝鲜黑客组织Kimsuky,在朝鲜人民军总参谋部侦察总局的庇护下运作,已将其数字武器提升至新水平。我对最新网络威胁数据的分析显示:攻击者正积极尝试使用本地人工智能工具,力求将其融入攻击行动。这并非单纯的技术兴趣,而是一场系统性的武器库现代化工作。
本地AI作为隐蔽工具
在技术侦察过程中发现,Kimsuky已部署并配置了多个用于本地运行AI模型的框架——特别是Ollama、GPT4All和Msty。这种方法并非偶然:在自有基础设施上处理数据,可将机密或窃取信息泄露至外部云服务的风险降至最低。这是绕过监控系统并保持隐蔽性的直接手段。
此外,在与该组织相关的基础设施上,还检测到了检索增强生成(RAG)技术,该技术允许AI模型访问特定文档。与此配套的还有语音识别和翻译工具,以及Cursor——一款支持AI的代码编辑器。这一组合表明,黑客正在为完整流程做准备:从生成恶意软件到自动化数据分析和攻击。
从诱饵到自动化
此前,Kimsuky已利用AI制作虚假的金融和加密货币诱饵文档,模仿投资报告。如今,方向正转向更深层次的整合。据我评估,该组织的目标并非一次性实验,而是构建一个可持续的系统,让AI成为网络行动的核心驱动力。
尤其令人担忧的是,包括Kimsuky在内的朝鲜黑客正积极攻击加密行业。仅2025年,此类组织就已窃取超过20.2亿美元的数字资产。RAG技术使他们能够高效地从窃取的文件中提取数据,而语音识别系统则可将录音转化为便于搜索的文本。这加速了情报收集,并提高了后续攻击的精准度。
需要强调的是:目前尚未发现训练自有AI模型的迹象,Kimsuky的活动仅限于研究和数据积累。但这只是时间问题。网络空间的军备竞赛正进入新阶段,各行业,尤其是加密领域,必须紧急调整防御策略,以应对AI作为进攻性武器的威胁。
我的观点:朝鲜黑客转向本地AI工具,对所有市场参与者都是一个信号。漏洞将呈指数级增长,依赖传统安全方法已不合时宜。投资者和公司应重新审视其防护协议,重点转向AI威胁分析和行为异常检测。