根據新的網路安全研究,與北韓有關的駭客組織 Kimsuky 已建立三個本地 AI 環境,作為針對加密貨幣和金融公司網路攻擊準備工作的一部分。
摘要
- Kimsuky 使用 Ollama、GPT4All 和 Msty 建立了三個本地 AI 環境。
- 這個與北韓有關的組織正在使用 AI 進行惡意軟體開發、數據分析和攻擊自動化。
- Kimsuky 已製作針對加密貨幣、投資和金融科技公司的 AI 生成的網路釣魚材料。
- 北韓駭客在 2025 年竊取了估計 20.2 億美元的加密貨幣。
韓國網路安全公司 Genians 在週一發布的報告中表示,發現 Kimsuky 透過 Ollama、GPT4All 和 Msty 運作本地大型語言模型環境的證據,使該組織能夠使用無需依賴外部雲端服務即可運行的 AI 工具。
Kimsuky 已建立用於網路攻擊的本地 AI 系統
在本地運行模型允許操作者進行查詢,而無需將潛在敏感的攻擊資訊發送給第三方 AI 提供者。根據研究,這些環境還支援檢索增強生成,可以將 AI 模型與操作者提供的額外資訊連接起來。
除了這三個環境之外,研究人員還發現了可以將語言模型嵌入到自訂軟體中的函式庫和框架。Kimsuky 在組裝其 AI 基礎設施時,還收集了 AI 編碼助手 Cursor 和語音轉文字工具。
Genians 檢查的活動並非開發新的 AI 模型,而是專注於將現有的開源技術應用於惡意軟體開發、數據分析和攻擊自動化。
該公司評估,由於 Kimsuky 持續準備將 AI 整合到實際攻擊能力中,因此該活動已超越孤立測試的階段。然而,其發現並未顯示該組織正在從頭開始開發專有的 AI 模型。
根據報告,將模型保留在本地基礎設施上也可以讓駭客處理資訊,而無需將其提交給外部雲端系統。收集的支援軟體表明,AI 環境是更大技術設置的一部分,而不僅僅是作為獨立的聊天工具。
AI 生成的網路釣魚文件針對加密貨幣公司
根據 Genians 的說法,Kimsuky 也持續使用生成式 AI 來準備針對加密貨幣、投資策略和金融科技服務的網路釣魚材料。
研究人員識別出精心製作的文件,這些文件密切複製了與韓國 AI 驅動投資平台相關的材料。這些文件使用了自然語言、一致的格式和專業的設計元素,網路安全公司將這些與 AI 生成的內容聯繫起來。
此類材料為該組織的 AI 基礎設施提供了除編碼和數據處理之外的另一種用途。操作者不再僅依賴寫得很差的網路釣魚電子郵件,而是可以使用生成工具來準備圍繞與其預期目標相關的金融主題的文件。
這些發現使 Kimsuky 加入了針對加密貨幣行業使用更新技術和社會工程方法的北韓相關行動之列。
7 月,網路安全公司 JUMPSEC 報告稱,另一個與北韓有關的組織 BlueNoroff 正在運作假的 Zoom 和 Microsoft Teams 會議,在惡意軟體傳遞之前對加密貨幣用戶進行分析。
JUMPSEC 在其操作者意外暴露 JavaScript 原始碼映射後,從一個活躍的網路釣魚工具包中恢復了原始碼。該程式碼包含錢包掃描功能、操作者控制以及針對 Windows 和 macOS 的單獨惡意軟體傳遞途徑。
一旦目標進入假的會議頁面,系統會檢查以太坊錢包連接和非 EVM 錢包(包括 Solana 工具),然後將結果發送到操作者面板。Windows 植入物還可以識別 Chrome、Edge、Brave、Opera、Vivaldi 和 Firefox 變體中的瀏覽器擴充功能,使操作者能夠檢查 MetaMask 等錢包。
JUMPSEC 發現,攻擊者隨後可以根據從目標收集的資訊來決定是否繼續入侵。
北韓駭客將人工智慧與社交工程結合
人工智慧也出現在 BlueNoroff 的假會議行動中,儘管其角色與 Kimsuky 研究中識別出的本地模型不同。
根據 JUMPSEC 的說法,操作者結合了人工智慧生成的頭像與先前會議中取得的身體動作,為假視訊通話創造出令人信服的參與者。受害者可能透過一個真實聯絡人的 Telegram 帳號(該帳號已被入侵)到達,然後收到 Calendly 邀請,將他們重新導向至一個假的會議網域。
在通話期間,操作者可以顯示預先準備好的影片、發送關於麥克風問題的訊息,並觸發假的 Zoom 軟體更新。在 Windows 上,由此產生的 ClickFix 程序使用了 PowerShell 和 VBScript,而 macOS 路徑則提供了假的會議安裝程式以及資訊竊取惡意軟體。
Arctic Wolf 先前已識別出超過 80 個與相關行動有關的 Zoom 和 Teams 相似網域。在其識別的目標中,約 80% 從事加密貨幣、區塊鏈金融或相關投資領域,而創辦人和執行長佔識別目標的 45%。
北韓行動也試圖從加密貨幣公司內部取得存取權限,而非僅依賴網路釣魚或惡意軟體。
根據 Drop Site News 報導,7 月,Consensys 在發現一名與北韓有關的顧問已存取其系統約一個月後,暫時停止了產品發布。
該顧問以 Tyler Knapp 之名運作,並使用 GitHub 帳號「imyugioh」,為核心 MetaMask 平台程式碼做出貢獻,包括連接加密貨幣用戶與第三方法幣支付提供者的元件。
Consensys 總法律顧問 Matt Corva 表示,一家第三方服務供應商將該顧問介紹給公司。公司在識別威脅後終止了他的存取權限,並表示其調查未發現被盜資產或資料、惡意程式碼或對用戶安全的影響。
Ketman Project 的另一項研究識別出約 100 名疑似北韓 IT 工作者,他們在 53 個加密貨幣和 Web3 專案中以虛假身份運作。調查人員還在 11 個程式碼儲存庫中追蹤到可疑群體,在活動被偵測到之前,專案已合併了 62 個拉取請求。
北韓在 2025 年竊取超過 20 億美元的加密貨幣
根據 crypto.news 先前報導的 Chainalysis 資料,人工智慧輔助攻擊基礎設施的發展,是在北韓駭客組織於 2025 年竊取估計 20.2 億美元加密貨幣之後出現的。
該年度的大部分損失來自 2025 年 2 月對 Bybit 的攻擊,其中超過 40 萬枚以太幣和質押以太幣(價值約 15 億美元)被盜。FBI 將此次入侵歸咎於北韓,並在其 TraderTraitor 指定下識別了負責的行為者。
Bybit 此後已將爭議提交至美國聯邦法院。8 月 8 日,該交易所向美國哥倫比亞特區地方法院起訴朝鮮民主主義人民共和國、其偵察總局情報機構以及 Lazarus Group。
該交易所還獲得了初步禁令,涵蓋由身份不明的被告持有的某些被盜資產。該命令阻止已識別的資產在民事案件進行期間被轉移、出售或以其他方式處置,但這並不構成對所有權或責任的最終裁決。
在 Bybit 被盜事件後,區塊鏈追蹤變得越來越困難,因為攻擊者將資產轉換為比特幣,並將資金分散到數千個錢包中。到 2025 年 4 月,Bybit 執行長 Ben Zhou 表示,27.6% 的被盜資金已無法追蹤。
研究人員也警告,人工智慧可能縮短攻擊者識別軟體弱點所需的時間。NEAR Protocol 共同創辦人 Illia Polosukhin 曾表示,人工智慧正在提高駭客比傳統安全流程修補漏洞更快地定位漏洞的能力。
價值1億美元的Coldcard比特幣硬件錢包漏洞也被懷疑源於一個由人工智能發現的隱蔽漏洞。另外,朝鮮運營者繼續使用網絡釣魚、虛假遠程員工和受損的在線身份,而最新的Genians研究顯示,Kimsuky正在準備本地AI模型,用於惡意軟件開發、數據分析和攻擊自動化。













