朝鲜黑客组织启用本地AI系统,加密货币成新目标

朝鲜黑客组织启用本地AI平台,全面渗透加密货币领域

根据韩国网络安全机构Genians最新调查,朝鲜背景的黑客团体Kimsuky正逐步建立自主可控的本地人工智能运算环境,这一举措预示其对加密货币行业的网络攻击策略正经历根本性升级。

利用本地化AI增强隐蔽性与攻击效率

研究发现,该组织在内部服务器上运行包括Ollama、GPT4All和Msty在内的多款开源AI框架,并集成检索增强生成(RAG)技术,实现对窃取数据的深度解析与内容生成。

通过在本地硬件执行模型推理,攻击者无需依赖外部云服务即可完成敏感信息处理,有效规避了远程调用留下的痕迹,同时降低运营成本并提升响应速度。

此外,调查还识别出其使用AI智能体架构、语音转文字工具及代码辅助开发平台Cursor,覆盖从恶意软件编写、情报分析到自动化任务执行的全链条操作流程。

小词典:检索增强生成(RAG)是一种通过实时调用外部知识库来优化语言模型输出准确性的技术,使生成内容更贴合实际语境。

研究人员在相关网络资产中检测到大量以金融与数字资产为主题的文档,疑似由AI生成或辅助生成,其格式高度仿照真实投资报告与企业内部文件,具备极强的欺骗性,旨在诱导目标机构泄露凭证或执行高危操作。

AI工具目的/功能检测到的用途
Ollama本地AI模型部署处理和分析数据
GPT4All语言生成,本地使用编写钓鱼或诱骗内容
MstyAI处理辅助编码或文本分析
RAG上下文AI生成定制钓鱼文档
CursorAI辅助编码开发恶意软件

从单一钓鱼向全流程智能攻击转型

Genians指出,Kimsuky已不再局限于利用AI撰写钓鱼邮件,而是将其深度嵌入攻击工作流,形成集数据窃取、内容伪造、恶意代码生成与自动化执行于一体的闭环体系。

这种基于本地部署的AI能力,使攻击活动具备更强的可扩展性与持续性,有助于在加密货币生态中开展大规模、精准化的定向行动。

该组织历史目标集中于政府、外交与军事单位,近期显著扩大攻击范围,转向金融机构与区块链相关实体。其在GitHub与GitLab等代码托管平台上的活跃行为,已被用于存放攻击脚本与管理非法获取的数据资产。

加密行业需重构防御范式应对智能威胁

Genians强调,传统依赖内容识别的防御机制已难以应对当前态势,企业应转向以行为监控为核心的安全策略。

鉴于加密领域关键岗位人员普遍拥有高权限访问权,强化身份验证机制、实施多因素认证、部署基于硬件的密钥存储以及建立交易审批双轨制,成为抵御高级别渗透的关键措施。

随着攻击者将本地AI整合至攻击基础设施,未来威胁将更加复杂且难以溯源。组织必须提升对异常行为的感知能力,推动安全体系从被动响应向主动预测演进。

面对日益逼近的智能化网络战,加密货币企业唯有构建融合访问控制、行为分析与动态防护的综合防御体系,方能在新型威胁浪潮中守住核心资产防线。