技术支持
Security

报道:朝鲜的“Kimsuky”将人工智能转化为加密货币黑客攻击武器

与朝鲜有关联的黑客组织“Kimsuky”正在构建并测试一套日益扩大的人工智能(AI)工具库,研究人员表示,这些工具最终可能有助于实现网络钓鱼的自动化、分析被盗数据以及提升恶意软件的开发能力。

分享
报道:朝鲜的“Kimsuky”将人工智能转化为加密货币黑客攻击武器

要点:

  • 随着朝鲜不断扩大其网络能力,Kimsuky测试了3个本地AI平台。
  • Genians表示,自2026年初以来,Kimsuky一直使用AI生成的网络钓鱼文档。
  • Kimsuky尚未训练自己的AI模型,但Genians警告称其能力正在不断提升。

Genians安全中心在周一发布的一份分析报告中指出,经过数月对与Kimsuky相关基础设施的追踪,发现了本地大型语言模型、AI开发框架、语音识别工具以及生成式AI创建的文档等证据。研究人员评估认为,该组织隶属于朝鲜侦察总局。

Kimsuky 建立自己的私有 AI 实验室

这些发现不仅限于黑客偶尔向聊天机器人寻求帮助的证据。 研究人员在与该威胁行为者相关的基础设施中发现了三款本地AI平台——Ollama、GPT4All和Msty——的痕迹。本地模型可直接在计算机或服务器上运行,无需将对话发送给外部服务商,从而为操作员提供了更高的隐私保护。

Genians 还发现了 GPT4All 的 LocalDocs 功能已被配置的证据。该功能采用检索增强生成(RAG)技术,允许人工智能系统在回答问题前搜索一组文档。 研究人员警告称,对于黑客而言,该功能最终可能使海量被盗文档更易于检索和分析。Genians的这份报告发布之际,正值Coldcard漏洞事件以及Bybit与朝鲜之间日益升级的法律纠纷

该组织似乎也在探索自动化技术。调查人员发现了包括 Microsoft Semantic Kernel、Microsoft Agents AI 和 LLaMaSharp 在内的人工智能开发包,以及用于将程序与 OpenAI 和 Azure OpenAI 服务连接的组件。研究人员表示,这一组合表明其正在开发专门的人工智能驱动工具,而非进行随意的实验。

AI 让 Kimsuky 的网络钓鱼诱饵更难被识破

其中部分实验可能已开始影响实际攻击。自2026年以来,研究人员观察到Kimsuky在针对虚拟资产、金融投资和游戏开发等领域的鱼叉式网络钓鱼活动中,使用经评估由生成式AI创建的文档作为诱饵。

这一点至关重要,因为制作精良的AI生成的文档可能会消除用户过去用来识别钓鱼攻击的一些警示信号。当生成式AI能够快速生成看起来专业的商业材料时,生硬的翻译、拼写错误和粗糙的排版就不再是有效的线索了。 然而,其底层的攻击方式依然如故。 受害者会收到 ZIP 压缩包,其中包含伪装成合法文档的恶意 Windows 快捷方式(即 LNK)文件。打开其中一个文件时,系统会在显示看似真实的 PDF 文件的同时触发隐藏的 PowerShell 命令,使受害者无法察觉后台正在运行的恶意活动。 Kimsuky 还滥用 Git 代码库作为命令与控制基础设施。 Genians 发现,恶意 AsyncRAT 有效载荷经过加密,伪装成名称为“apple.png”、“fox.png”和“wolf.png”等图像文件。AsyncRAT 是一种远程访问恶意软件,可让攻击者控制受感染的计算机。

研究人员在日志中发现朝鲜相关线索

调查人员还发现了将此次活动与朝鲜操作者联系起来的证据。日志中包含系统制造商名称“Arirang”(该品牌与朝鲜的平板电脑和智能手机相关),以及研究人员识别出的朝鲜语材料和语言模式,这些被认定为朝鲜特有的使用特征。

Genians Security Center analysis screenshot.
图片来源:Genians 安全中心

在另一案例中,日志显示一条关于禁用 Microsoft Defender 报告功能的韩语问题,该问题通过 Google 翻译转换为英语后提交给了 ChatGPT。研究人员还发现了与虚拟资产相关的搜索记录,包括一条询问“哪里可以找到比特币用户”的查询。

该报告并未明确指出Kimsuky已构建了自己的AI模型。研究人员未发现大型训练数据集,也未发现独立训练模型的证据。相反,他们描述的是一支仍在学习如何将现有AI系统整合到恶意软件开发、数据分析及更广泛攻击行动中的组织。

这种区别可能无法让人长期感到安心。Genians警告称,将RAG与窃取的文档、语音转文本工具与截获的录音、以及AI代理与Kimsuky现有的恶意软件开发环境相结合,可能会减少入侵成功后所需的人工操作。 对于防御者而言,下一场战役的重点可能将越来越集中在检测恶意软件的行为上,而非判断传递恶意软件的电子邮件是否可疑。 在整个加密货币生态系统中,黑客攻击和漏洞利用事件正越来越多地引发怀疑,认为人工智能帮助攻击者实施了这些行动

本文由人工智能从英文翻译而来。英文原版为权威来源;自动翻译可能存在不准确之处,尤其是在法律和监管术语方面。