据新的网络安全研究显示,与朝鲜有关联的黑客组织Kimsuky已构建了三个本地AI环境,作为针对加密货币和金融公司网络攻击准备的一部分。
摘要
- Kimsuky使用Ollama、GPT4All和Msty构建了三个本地AI环境。
- 该与朝鲜有关联的组织正在利用AI进行恶意软件开发、数据分析和攻击自动化。
- Kimsuky已制作了针对加密货币、投资和金融科技公司的AI生成网络钓鱼材料。
- 2025年,朝鲜黑客窃取了约20.2亿美元的加密货币。
韩国网络安全公司Genians在周一发布的一份报告中表示,发现了Kimsuky通过Ollama、GPT4All和Msty运营本地大语言模型环境的证据,这使得该组织能够使用无需依赖外部云服务的AI工具。
Kimsuky已为网络攻击构建本地AI系统
在本地运行模型允许操作者进行查询,而无需将潜在敏感的进攻信息发送给第三方AI提供商。根据研究,这些环境还支持检索增强生成,可以将AI模型与操作者提供的额外信息连接起来。
除了这三个环境外,研究人员还发现了可以将语言模型嵌入定制软件的库和框架。Kimsuky在组装其AI基础设施时,还收集了AI编码助手Cursor和语音转文本工具。
Genians检查的活动并非开发新的AI模型,而是侧重于将现有的开源技术应用于恶意软件开发、数据分析和攻击自动化。
该公司评估认为,该活动已超越孤立测试,因为Kimsuky正在持续准备将AI整合到实际攻击能力中。然而,其调查结果并未显示该组织正在从头开发专有AI模型。
报告称,将模型保留在本地基础设施上还可以让黑客在不将信息提交给外部云系统的情况下处理信息。所收集的支持软件表明,AI环境是更大技术设置的一部分,而不仅仅是独立的聊天工具。
AI生成的网络钓鱼文档针对加密货币公司
据Genians称,Kimsuky还继续使用生成式AI准备针对加密货币、投资策略和金融科技服务的网络钓鱼材料。
研究人员发现了精心制作的文档,这些文档紧密模仿了与韩国一个AI驱动的投资平台相关的材料。这些文件使用了自然语言、一致的格式和专业的设计元素,网络安全公司认为这些是AI生成内容的特征。
此类材料为该组织的AI基础设施提供了除编码和数据处理之外的另一种用途。操作者不再仅仅依赖写得不好的网络钓鱼电子邮件,而是可以使用生成工具来准备围绕与其预期目标相关的金融主题的文档。
这些发现使Kimsuky成为一系列与朝鲜有关联的行动之一,这些行动使用更新的技术和社会工程方法针对加密货币行业。
7月,网络安全公司JUMPSEC报告称,另一个与朝鲜有关联的组织BlueNoroff正在运营虚假的Zoom和Microsoft Teams会议,在恶意软件交付之前对加密货币用户进行画像。
JUMPSEC在其操作者意外暴露JavaScript源映射后,从一个活跃的网络钓鱼工具包中恢复了源代码。该代码包含钱包扫描功能、操作者控制以及针对Windows和macOS的独立恶意软件传递途径。
一旦目标进入虚假会议页面,系统会检查以太坊钱包连接和非EVM钱包(包括Solana工具),然后将结果发送到操作者面板。Windows植入物还可以识别Chrome、Edge、Brave、Opera、Vivaldi和Firefox变体中的浏览器扩展,使操作者能够检查MetaMask等钱包。
JUMPSEC发现,攻击者随后可以根据从目标收集的信息决定是否继续入侵。
朝鲜黑客将人工智能与社会工程学相结合
人工智能也出现在BlueNoroff的虚假会议操作中,尽管其角色与Kimsuky研究中发现的本地模型不同。
根据JUMPSEC的说法,操作人员将人工智能生成的头像与之前会议中的身体动作相结合,为虚假视频通话创建了令人信服的参与者。受害者可能会通过一个真实联系人的Telegram账户(该账户已被入侵)进入,然后收到一个Calendly邀请,该邀请将他们重定向到一个虚假的会议域名。
在通话过程中,操作人员可以播放预先准备好的视频,发送关于所谓麦克风问题的消息,并触发虚假的Zoom软件更新。在Windows上,由此产生的ClickFix进程使用PowerShell和VBScript,而macOS路径则提供了虚假的会议安装程序以及信息窃取恶意软件。
Arctic Wolf此前已识别出80多个与相关操作相关的仿冒Zoom和Teams域名。在其识别的目标中,约80%从事加密货币、区块链金融或相关投资行业,而创始人和首席执行官占已识别目标的45%。
朝鲜的行动还试图从加密货币公司内部获取访问权限,而不仅仅依赖网络钓鱼或恶意软件。
据Drop Site News报道,7月份,Consensys在发现一名与朝鲜有关联的顾问进入其系统约一个月后,暂时停止了产品发布。
该顾问以Tyler Knapp的名义运作,并使用GitHub用户名“imyugioh”,为MetaMask核心平台代码做出了贡献,包括连接加密货币用户与第三方法币支付提供商的组件。
Consensys总法律顾问Matt Corva表示,一家第三方服务提供商将该顾问介绍给了公司。公司在识别出威胁后终止了他的访问权限,并表示调查未发现被盗资产或数据、恶意代码或对用户安全的影响。
Ketman Project的另一项研究识别出约100名疑似朝鲜IT工作者,他们在53个加密货币和Web3项目中以虚假身份运作。调查人员还在11个代码仓库中追踪到可疑团体,在这些项目中,活动被检测到之前,已有62个拉取请求被合并。
朝鲜在2025年窃取了超过20亿美元的加密货币
根据crypto.news此前报道的Chainalysis数据,人工智能辅助攻击基础设施的发展是在朝鲜黑客组织在2025年窃取了估计20.2亿美元的加密货币之后出现的。
该年度的大部分损失来自2025年2月对Bybit的攻击,其中超过40万枚以太币和质押以太币(价值约15亿美元)被盗。FBI将此次入侵归咎于朝鲜,并以其TraderTraitor代号识别了责任行为者。
Bybit此后已将争议提交美国联邦法院。8月8日,该交易所在美国哥伦比亚特区地方法院起诉了朝鲜民主主义人民共和国、其侦察总局情报机构和Lazarus集团。
该交易所还获得了针对由身份不明的被告持有的某些被盗资产的初步禁令。该命令禁止在民事案件进行期间转移、出售或以其他方式处置已识别的资产,但这并不构成对所有权或责任的最终裁决。
在Bybit被盗后,区块链追踪变得越来越困难,因为攻击者将资产转换为比特币,并将资金分散到数千个钱包中。到2025年4月,Bybit首席执行官Ben Zhou表示,27.6%的被盗资金已无法追踪。
研究人员还警告说,人工智能可以减少攻击者识别软件弱点所需的时间。NEAR Protocol联合创始人Illia Polosukhin表示,人工智能正在提高黑客定位漏洞的速度,超过了传统安全流程修补漏洞的速度。
价值1亿美元的Coldcard比特币硬件钱包漏洞也被怀疑源于一个通过人工智能发现的隐蔽漏洞。另外,朝鲜操作人员继续使用网络钓鱼、虚假远程员工和被盗用的在线身份,而最新的Genians研究显示,Kimsuky正在准备本地AI模型,用于恶意软件开发、数据分析和攻击自动化。













