北韓駭客組織 Kimsuky 據報建立本地 AI 基礎設施,用於針對加密貨幣的行動
重點速覽
- •Genian Security Center 表示,Kimsuky 已在與該組織相關聯的基礎設施上部署本地 AI 工具,包括 Ollama、GPT4All 和 Msty。
- •研究人員還發現 AI 代理框架、語音轉文字軟體和 Cursor,可能支援惡意軟體開發、資料分析和自動化。
- •該公司通報發現以金融和加密貨幣為主題的文件,這些文件似乎經由 AI 協助生成或潤飾。
- •Genian 表示這些發現尚未經過獨立驗證。
- •報告建議面臨定向攻擊的加密貨幣公司採用基於行為的偵測方式及更強的安全控制措施。

根據南韓網路安全公司 Genian Security Center 的新研究,與北韓有關聯的網路間諜組織 Kimsuky 正在開發本地人工智慧基礎設施,可能使其長期以來針對加密貨幣產業的攻擊成本更低且更具可擴展性。
這些發現詳載於 Genians 的報告 中,指出一項重大轉變:該組織似乎不再僅僅利用 AI 生成釣魚訊息,而是將 AI 工具直接整合到其攻擊基礎設施中。
AI 工具與基礎設施被識別
Genian Security Center 的研究人員在與 Kimsuky 相關聯的基礎設施上識別出多種 AI 工具的本地部署,包括 Ollama、GPT4All 和 Msty,以及檢索增強生成(RAG)技術。這三者均為開源工具,設計用於在消費級硬體上運行大型語言模型,而無需將資料發送至外部伺服器——這種設定將允許攻擊者在內部處理敏感資料,此一能力對於處理竊取的電子郵件、內部文件或其他在入侵期間取得的資訊可能相當有用。
研究人員還在該組織的基礎設施上偵測到 AI 代理框架、語音轉文字軟體以及 Cursor(一款 AI 輔助程式碼編寫工具)。根據 Genians 的說法,此一配置可能支援包括惡意軟體開發、資料分析和攻擊自動化在內的多項活動。
此外,該公司通報發現了以金融和加密貨幣為主題的文件,這些文件似乎經由 AI 協助生成或潤飾。這些文件被設計成模仿合法的投資報告和職場資料。
這些發現表明,Kimsuky 可能正從主要將生成式 AI 用於製作個別釣魚誘餌,轉向將 AI 能力納入更廣泛的作業流程,其中可能包括惡意軟體開發、竊取資料分析以及網路行動的部分自動化。
Genians 指出,這些發現尚未經過獨立驗證。
對加密貨幣產業的持續威脅
Kimsuky 自至少 2012 年起即開始活動,亦以 Thallium 和 Velvet Chollima 等名稱受到追蹤,是一個與北韓有關聯的網路間諜組織,其攻擊紀錄涵蓋政府機構、外交單位、軍事組織及其他實體,包括與加密貨幣產業有關的個人和組織。該組織是更廣泛的北韓網路體系的一部分,根據聯合國專家小組報告,該體系已被認定與支持該國武器計畫的創收行動有關。Genians 也記錄了該組織在其行動中使用 GitHub 和 GitLab 基礎設施的情形。
該網路安全公司建議,各組織應轉向基於行為的偵測方式,而非僅依賴識別可疑或 AI 生成的文字。
對加密貨幣公司的影響
加密貨幣公司依賴員工、開發者、高階主管和交易簽署人,這些人可能持有對敏感帳戶、關鍵基礎設施或數位資產的存取權。AI 生成的釣魚和社交工程內容可能使定向攻擊更難被偵測到,特別是本地 AI 部署消除了外部 API 呼叫原本會產生的遙測資料。
與北韓有關聯的威脅行為者納入本地 AI 能力,凸顯了網路安全領域的一個更廣泛趨勢:AI 正日益嵌入攻擊者的作業基礎設施中,而非僅作為生成欺騙性電子郵件的工具。對於加密貨幣產業——北韓行為者已被認定涉及史上部分最大規模的數位資產竊案——此一發展為本已包含供應鏈入侵、虛假招聘和偽裝為開源協作的惡意程式碼貢獻的威脅態勢增添了另一個層面。
對加密貨幣公司而言,這再次凸顯了健全的存取控制、硬體式身分驗證、多方交易審批以及持續行為監控的重要性,以應對不斷演進的威脅。