研究人员报告:朝鲜黑客组织 Kimsuky 构建本地 AI 基础设施,针对加密货币行业开展行动
要点速览
- •Genian Security Center 表示,Kimsuky 已在与该组织相关的基础设施上部署了包括 Ollama、GPT4All 和 Msty 在内的本地 AI 工具。
- •研究人员还发现了 AI 代理框架、语音转文字软件和 Cursor,这些工具可能支持恶意软件开发、数据分析和自动化。
- •该公司报告称发现了金融和加密货币主题的文件,这些文件似乎是由 AI 生成或经过 AI 辅助修改的。
- •Genian 表示上述发现尚未经独立验证。
- •报告建议面临针对性攻击的加密货币公司采用基于行为的检测和更强大的安全控制措施。

据韩国网络安全公司 Genian Security Center 的最新研究显示,与朝鲜关联的网络间谍组织 Kimsuky 正在开发本地人工智能基础设施,这可能使其长期以来针对加密货币行业的攻击成本更低、更易扩展。
这些发现详见 Genians 的报告,指向一个重大转变:该组织似乎不再仅仅利用 AI 生成网络钓鱼信息,而是正在将 AI 工具直接整合到其攻击基础设施中。
已识别的 AI 工具和基础设施
Genian Security Center 的研究人员在与 Kimsuky 相关的基础设施上识别出多款 AI 工具的本地部署,包括 Ollama、GPT4All 和 Msty,以及检索增强生成(RAG)技术。这三款均为开源工具,设计用于在消费级硬件上运行大型语言模型,无需向外部服务器发送数据——这种配置使攻击者能够在内部处理敏感数据,这一能力对于处理窃取的电子邮件、内部文件或入侵过程中获取的其他信息可能具有重要价值。
研究人员还在该组织的基础设施上检测到 AI 代理框架、语音转文字软件以及 AI 辅助编码工具 Cursor。据 Genians 表示,这种配置可以支持包括恶意软件开发、数据分析和攻击自动化在内的多种活动。
此外,该公司报告称发现了金融和加密货币主题的文件,这些文件似乎是由 AI 生成或经过 AI 辅助修改的。这些文件旨在模仿合法的投资报告和工作场所材料。
这些发现表明,Kimsuky 可能正在从主要使用生成式 AI 制作单一网络钓鱼诱饵,转向将 AI 能力整合到更广泛的运营工作流程中,该流程可能包括恶意软件开发、窃取数据分析以及网络行动的部分自动化。
Genians 指出,上述发现尚未经独立验证。
对加密货币行业的持续威胁
Kimsuky 至少自 2012 年以来一直活跃,同时以 Thallium 和 Velvet Chollima 等名称被追踪,是一个与朝鲜关联的网络间谍组织,曾多次针对政府机构、外交机构、军事组织及其他实体,包括与加密货币行业相关的个人和组织。该组织是更广泛的朝鲜网络体系的一部分,据联合国专家组报告,该体系与为该国武器计划提供资金的创收活动有关。Genians 还记录了该组织在其行动中使用基于 GitHub 和 GitLab 的基础设施的情况。
该网络安全公司建议各组织转向基于行为的检测,而非仅仅依赖识别可疑或 AI 生成的文本。
对加密货币公司的影响
加密货币公司依赖于员工、开发者、高管和交易签名者,他们可能拥有对敏感账户、关键基础设施或数字资产的访问权限。AI 生成的网络钓鱼和社交工程内容可能使针对性攻击更难被检测到,尤其是在本地 AI 部署消除了外部 API 调用本应产生的遥测数据的情况下。
与朝鲜关联的威胁行为者整合本地 AI 能力,凸显了网络安全领域的一个更广泛趋势:AI 正日益嵌入攻击者的运营基础设施中,而非仅仅作为生成欺骗性电子邮件的工具。对于加密货币行业——在该行业中,朝鲜行为者被认为与有记录以来最大规模的数字资产盗窃案有关——这一发展为已有的威胁态势增添了新的维度,该态势已包括供应链入侵、虚假招聘以及伪装为开源协作的恶意代码贡献。
对于加密货币公司而言,这进一步凸显了健全的访问控制、基于硬件的身份验证、多方交易审批以及持续的行为监控对于应对不断演变威胁的重要性。