新闻宏观经济朝鲜Kimsuky组织采用AI加强针对加密货币和金融领域的网络攻击

朝鲜Kimsuky组织采用AI加强针对加密货币和金融领域的网络攻击

作者: AI Crypto Core·

要点速览

  • Kimsuky是一个自2012年以来活跃的朝鲜关联间谍组织,目前正利用AI和大语言模型来提升针对加密货币和金融组织的钓鱼活动的规模、速度和可信度。
  • AI工具使单一操作者即可生成多语言的流畅、有说服力的钓鱼内容,消除了防御者过去赖以检测欺诈信息的语法错误。
  • 拥有特权访问权限或承担对外通信职责的岗位——包括高管、财务和支付人员、合规人员以及投资者关系团队——面临这些AI增强攻击的风险最高。
  • 联合国专家小组此前报告称,朝鲜行为体窃取了数亿美元的数字资产,所得收益据报用于缓解国际制裁。
  • 安全专家建议采用抗钓鱼多因素身份验证、资金转账的带外验证以及对特权账户的更严格管控,作为应对AI辅助社交工程攻击的关键防御措施。
朝鲜Kimsuky组织采用AI加强针对加密货币和金融领域的网络攻击

朝鲜Kimsuky威胁组织正在将人工智能和大语言模型整合至其网络攻击工作流程中,大幅提升了针对加密货币和金融组织的钓鱼攻击与社交工程行动的速度、规模和可信度。

这一发展标志着该国家背景的间谍行为体出现了显著转变,开始转向利用AI辅助工具来攻破高价值金融目标。

AI整合的实际运用

Kimsuky,也被研究人员以Thallium和Velvet Chollima等名称追踪,是一个与朝鲜关联的网络间谍组织,至少自2012年以来一直活跃,在针对智库、学术机构、政府机关和金融行业组织的定向钓鱼和凭据窃取方面有着充分的记录。Genians的安全研究人员分析了该组织如何将生成式AI工具融入其行动。

在实际操作层面,AI整合意味着利用语言模型撰写钓鱼文案、将诱饵翻译成流畅的目标语言文本,以及生成令人信服的冒充内容。这些任务此前需要大量人工操作,且经常产生防御者赖以识别欺诈性通信的语法错误。

美国有关部门还通过互联网犯罪投诉中心(IC3)发布的一份联合网络安全预警公告,单独通报了针对金融和虚拟资产目标的朝鲜关联网络活动。

加密货币和金融为何成为主要目标

加密货币和金融组织兼具高价值、可快速转移的资产以及身份信息密集的业务流程。这种组合使其自然成为专注于凭据窃取和系统访问的行为体的理想目标——这一模式与此前归因于朝鲜攻击者针对加密货币平台的事件一致。联合国专家小组此前曾报告称,朝鲜行为体已窃取了数亿美元的数字资产,据报这些资金被用于缓解对该国经济施加的国际制裁。

AI降低了攻击者的操作门槛,使单一操作者能够以更高的表观质量跨更多语言生成更多消息。这种可扩展性可在无需增加人手的情况下提高社交工程攻击的成功率。Microsoft和OpenAI也分别记录了国家背景的行为体尝试使用大语言模型进行研究、翻译和内容生成的案例,表明Kimsuky的行为属于对手AI利用这一更广泛趋势的一部分。

风险最高的岗位

受这些AI增强攻击影响最大的职位是那些拥有特权访问权限或承担对外通信职责的岗位,包括高管、财务和支付人员、合规团队以及投资者关系人员。攻破这些角色中的任何一个都可能导致凭据窃取、钱包访问权限丢失或支付欺诈。

这一策略与近期其他针对加密货币用户的社交工程攻击相呼应,包括有报道称另一个与朝鲜关联的组织利用伪造的Zoom和Teams会议来针对加密货币用户。AI使此类攻击方式成本更低、更易于规模化。

防御建议

防御者应将所有入站消息视为可疑,无论其语言质量如何,因为流畅、格式规范的重饵不再意味着合法性。建议的缓解措施包括抗钓鱼多因素身份验证、资金流动的带外验证以及对特权账户的更严格管控。

朝鲜利用金融系统获取非法收入已引发美国多次采取行动,包括因该国网络和虚拟资产活动而实施的财政部制裁。