据韩国网络安全公司Genians最新研究,与朝鲜有关联的黑客组织Kimsuky已搭建三套本地AI环境,用于针对加密货币和金融公司的网络攻击筹备工作。该组织使用Ollama、GPT4All和Msty在本地运行大型语言模型,使操作人员无需依赖外部云服务即可使用AI工具,从而确保敏感攻击信息保留在本地基础设施中,同时支持恶意软件开发、数据分析和攻击自动化。
研究人员发现,这些本地AI环境还支持检索增强生成(RAG),使模型能够与操作人员提供的数据集成。此外,该组织还收集了AI编程助手Cursor和语音转文字工具,以及用于将语言模型嵌入定制软件的库和框架。Genians评估认为,Kimsuky并未从零开始开发专有AI模型,而是持续准备将现有开源技术融入实际攻击能力中。这些发现表明,AI环境是更大技术体系的一部分,而非仅作为独立的聊天工具使用。
Kimsuky还利用生成式AI准备针对加密货币、投资策略和金融科技服务的钓鱼材料。研究人员识别出高度精密的文档,这些文档近乎完整地复制了韩国一家AI驱动投资平台的内容,并使用与AI生成内容相关的自然语言和专业设计元素。
这些发现使Kimsuky成为朝鲜相关行动中又一例采用新技术和社会工程学手段针对加密货币行业的组织。今年7月,网络安全公司JUMPSEC报告称,另一个朝鲜相关组织BlueNoroff运营虚假的Zoom和Microsoft Teams会议,在投放恶意软件前对加密货币用户进行画像。JUMPSEC从一个活跃的网络钓鱼工具包中恢复了源代码,其中包含钱包扫描功能、操作员控制功能以及针对Windows和macOS的独立恶意软件投放路径。攻击者能够检查以太坊和非EVM钱包(包括Solana工具),并识别Chrome、Edge、Brave、Opera、Vivaldi及Firefox变体中的浏览器扩展,以检测MetaMask等钱包扩展。
AI也出现在BlueNoroff的虚假会议操作中。操作人员将AI生成的头像与之前会议中获取的身体动作相结合,为虚假视频通话创建逼真的参与者。受害者可能先通过一个被入侵的Telegram账户进入,随后收到Calendly邀请,从而被重定向至虚假会议域名。
朝鲜相关行动还试图从加密货币公司内部获取访问权限。据Drop Site News报道,7月,Consensys在发现一名与朝鲜有关联的顾问已获准访问其系统约一个月后,暂时停止了产品发布。该顾问为核心MetaMask平台代码做出了贡献,但该公司表示调查未发现资产被盗或恶意代码。
Ketman Project的另一项研究识别出约100名以虚假身份在53个加密货币和Web3项目中运营的朝鲜IT工作者。调查人员在11个代码仓库中追踪到可疑群体,这些项目在检测到攻击前已合并了62个拉取请求。
据Chainalysis数据,2025年朝鲜黑客组织窃取了约20.2亿美元的加密货币。大部分损失来自2025年2月对Bybit的攻击,超过40万枚以太坊和质押以太坊(价值约15亿美元)被盗。FBI将此事件归因于朝鲜,并标记为“TraderTraitor”。Bybit已在美国哥伦比亚特区地方法院起诉朝鲜、其侦察总局和Lazarus集团,并获得了针对部分被盗资产的初步禁令,防止其在民事案件审理期间被转移或出售。
Bybit被盗后,区块链追踪变得更加困难,因为攻击者将资产转换为比特币并分散到数千个钱包中。到2025年4月,Bybit首席执行官Ben Zhou表示,27.6%的被盗资金已无法追踪。
研究人员还警告称,AI可能缩短攻击者识别软件弱点所需的时间。NEAR Protocol联合创始人Illia Polosukhin表示,AI正使黑客发现漏洞的速度快于常规安全流程修补漏洞的速度。价值1亿美元的Coldcard比特币硬件钱包漏洞利用事件也被怀疑源于一种由AI发现的模糊漏洞。
朝鲜操作人员持续使用网络钓鱼、虚假远程工作者和被入侵的在线身份,而Genians的最新研究显示Kimsuky正在准备本地AI模型,用于恶意软件开发、数据分析和攻击自动化。
原创文章,作者:MING,如若转载,请注明出处:https://www.218btc.com/560/