朝鲜正在以人工智能武装自己:Kimsuky组织正在掌握生成式模型用于网络战
情报界记录了一个令人担忧的趋势:朝鲜黑客组织Kimsuky(在朝鲜人民军总参谋部侦察总局的庇护下活动)正从简单使用人工智能转向系统性地将该技术纳入其攻击链条。我最近在该领域的研究表明,我们正站在网络冲突新时代的门槛上,在这个时代,生成式模型不再仅仅是工具,而是成为攻击者基础设施中不可或缺的组成部分。
本地人工智能:新的安全策略
与许多其他行为者不同,Kimsuky押注于本地而非云端的人工智能解决方案。在受感染的设施中,发现了部署和配置Ollama、GPT4All和Msty等框架的痕迹。这种方法并非偶然:它允许处理窃取的数据而无需将其传输到外部服务,从而大幅降低检测和流量拦截的风险。这直接证明该组织在每一步都精心策划了操作安全性。
此外,攻击者的武器库中已发现一套完整的自动化工具:从RAG(检索增强生成)技术(使模型能够访问特定文档)到人工智能代理、语音识别系统,甚至Cursor代码编辑器。显然,朝鲜专家并不局限于简单的实验,而是有针对性地构建一个用于开发恶意软件和分析大量窃取信息的流水线。
从网络钓鱼到全面自动化
此前,该组织已利用人工智能创建逼真的虚假金融和加密货币诱饵文件,模仿投资报告。现在,重点正转向更复杂的任务。据我评估,这种从内容生成到攻击自动化的演变是合乎逻辑的一步。考虑到2025年朝鲜各组织窃取了20.2亿美元的加密货币,利用人工智能扩展此类行动的潜力巨大。
我强调的关键风险与使用RAG从窃取的文件中提取数据以及利用语音识别系统将音频记录转换为可读文本有关。这将杂乱的数据集转变为结构化的情报,可用于进一步的定向攻击。
目前尚未发现训练自有模型的痕迹,这表明Kimsuky正处于数据积累和研究阶段。然而,这只是时间问题。依我专业之见,安全行业需要做好准备,迎接人工智能成为APT组织武器库中标准武器的时代,而当前Kimsuky的情况只是第一声警钟,预示着即将到来的高自动化和难以检测的攻击浪潮。