据新的网络安全研究,与朝鲜有关的黑客组织Kimsuky已构建三个本地AI环境,作为针对加密货币和金融公司网络攻击准备的一部分。
摘要
Kimsuky使用Ollama、GPT4All和Msty搭建了三个本地AI环境。该朝鲜关联组织正将AI用于恶意软件开发、数据分析和攻击自动化。Kimsuky已生成针对加密、投资和金融科技公司的AI钓鱼材料。2025年朝鲜黑客窃取了估计20.2亿美元的加密货币。
韩国网络安全公司Genians在周一发布的报告中称,发现Kimsuky通过Ollama、GPT4All和Msty运营本地大语言模型环境的证据,使该组织能够使用不依赖外部云服务的AI工具。
Kimsuky构建用于网络攻击的本地AI系统
本地运行模型可让操作员在不将潜在敏感攻击信息发送给第三方AI提供商的情况下进行查询。研究显示,这些环境还支持检索增强生成,可将AI模型与操作员提供的额外信息连接。除三个环境外,研究人员还发现了可将语言模型嵌入自定义软件的库和框架。Kimsuky还收集了AI编程助手Cursor和语音转文本工具以组装其AI基础设施。
Genians分析的活动集中于将现有开源技术用于恶意软件开发、数据分析和攻击自动化,而非开发新AI模型。该公司评估该活动已超越孤立测试,Kimsuky正持续准备将AI整合进作战攻击能力,但未发现其从零开发专有AI模型。本地基础设施可让黑客处理信息而不提交至外部云系统。配套软件表明AI环境是更大技术设置的一部分,而非仅独立聊天工具。
AI生成的钓鱼文档针对加密公司
Genians称,Kimsuky继续利用生成式AI准备专注于加密货币、投资策略和金融科技服务的钓鱼材料。研究人员识别出高度模仿某韩国AI投资平台的文档,使用自然语言、一致格式和专业设计元素,被归为AI生成内容。这为该组织AI基础设施提供了编码和数据处理外的又一用途,可围绕目标相关金融主题准备文档。
2025年7月,JUMPSEC报告另一朝鲜关联组织BlueNoroff运营假Zoom和Microsoft Teams会议,在投递恶意软件前分析加密用户。其钓鱼工具包源代码泄露,含钱包扫描功能和Windows、macOS恶意软件投递路径。Arctic Wolf曾识别80多个仿冒Zoom和Teams域名,约80%目标在加密行业,45%为创始人和CEO。
朝鲜黑客将AI与社会工程结合
BlueNoroff假会议中也用AI生成头像并结合以往会议肢体动作制造逼真参与者。受害者经被黑Telegram联系人收到Calendly邀请进入假会议,遇假Zoom更新诱导。Windows用ClickFix(PowerShell/VBScript),macOS投递假安装包与信息窃取木马。
朝鲜组织也渗透加密公司内部。2025年7月,Consensys因名为Tyler Knapp的朝鲜关联顾问接入系统约一月而暂停发布,后终止其权限,称无资产或数据被盗。Ketman Project发现约100名朝鲜IT工以假身份在53个加密和Web3项目活动,合并62个拉取请求。
2025年朝鲜窃取超20亿美元加密资产
Chainalysis数据称,2025年朝鲜黑客窃取约20.2亿美元加密货币,大部分来自2025年2月Bybit被窃15亿美元事件,FBI归为TraderTraitor。Bybit于8月8日在美起诉朝鲜及其侦察总局和Lazarus Group,并获初步禁令冻结部分资产。窃后资产转比特币分散数千钱包,至4月27.6%资金无法追踪。
研究人员警告AI可缩短攻击者发现漏洞时间。NEAR联合创始人称AI提升黑客找漏洞速度。Coldcard 1亿美元漏洞疑由AI发现。朝鲜持续用钓鱼、假远程工和AI本地模型攻击加密行业。
