币圈界报道:

朝鲜黑客团伙构建本土AI攻击生态,瞄准数字资产领域

根据韩国网络安全企业Genians最新调查,朝鲜背景的黑客组织Kimsuky正逐步建立自主运行的本地人工智能系统,这一转变预示其在针对加密货币行业的网络攻势中迈入技术升级阶段。

利用本地化AI增强隐蔽性与攻击效率

研究发现,多个与Kimsuky关联的基础设施中存在Ollama、GPT4All、Msty等开源模型及检索增强生成(RAG)架构的部署痕迹。这些工具被安装于内部服务器上,实现对窃取邮件、内部文件和机密资料的离线处理。

通过规避外部云服务依赖,该组织显著降低暴露风险,并减少运营开支。同时,其还配置了语音转文字工具与AI编程助手Cursor,覆盖从恶意代码编写到情报分析的全流程环节。

部分伪造文件显示,包括投资报告与企业内部通信在内的材料可能由AI辅助生成,具备高度真实感,旨在误导目标机构决策者。

AI工具功能攻击用途
Ollama本地模型部署数据解析与模式识别
GPT4All本地语言生成定制化钓鱼文本创作
MstyAI处理能力文本分析与编码辅助
RAG上下文驱动生成生成精准伪装文档
Cursor智能编码支持快速开发新型恶意软件

攻击模式从单一钓鱼转向全链条自动化

Genians指出,该组织已不再局限于用AI撰写钓鱼邮件,而是将多类工具整合为协同工作流,实现从情报搜集、恶意软件开发到数据渗透的闭环操作。

借助本地计算资源,其可高效执行复杂任务,提升攻击规模与持续性。此前主要攻击政府与军事单位,现正扩大至金融机构及加密资产相关实体。

研究人员追踪到其在GitHub与GitLab平台上的活跃踪迹,用于托管攻击框架、存储窃取数据并管理后续行动。

加密行业需重构防御逻辑以应对智能威胁

Genians建议,数字资产机构应调整防护策略,从单纯检测AI生成内容转向监控异常行为轨迹。鉴于高权限用户常成为首要目标,强化身份验证机制至关重要。

当前,基于大模型生成的社会工程内容已极难辨别,迫使防御体系必须升级为“行为感知+访问控制”双轨制。实施硬件级认证、多重审批流程以及实时活动监测,成为抵御此类高级威胁的关键手段。

本地化AI深度嵌入攻击链,揭示出新一代网络战正从人工操控迈向自动化智能主导,对整个加密生态的安全架构提出全新挑战。