据韩国网络安全公司Genians最新报告,与朝鲜关联的黑客组织Kimsuky已搭建三个本地AI环境,作为针对加密货币和金融公司网络攻击准备的一部分。该组织利用Ollama、GPT4All和Msty等开源工具构建了本地大语言模型运行环境,无需依赖外部云服务即可执行查询,从而避免将敏感攻击信息发送给第三方AI提供商。
报告指出,这些本地环境支持检索增强生成(RAG),可连接AI模型与操作者提供的额外数据。研究人员还发现了可将语言模型嵌入定制软件的库和框架,以及AI编程助手Cursor和语音转文本工具。Kimsuky并未从头开发新AI模型,而是将现有开源技术应用于恶意软件开发、数据分析和攻击自动化。Genians评估认为,该组织的活动已超越孤立测试阶段,正持续准备将AI整合到实际攻击能力中。
在钓鱼攻击方面,Kimsuky继续使用生成式AI制作针对加密货币、投资策略和金融科技服务的钓鱼材料。研究人员识别出精心仿冒的文档,几乎完全复制了韩国某AI投资平台的材料。这些文件使用自然语言、一致格式和专业设计元素,被认定为AI生成内容。与传统粗糙的钓鱼邮件不同,操作者能利用生成工具准备与金融主题相关的专业文档。
此外,朝鲜另一黑客组织BlueNoroff也在使用AI技术。据JUMPSEC报告,该组织运营虚假Zoom和Microsoft Teams会议,通过AI生成的头像和来自过往会议的身体动作创建逼真的视频通话参与者。受害者可能通过已被攻破的Telegram账号进入,随后收到Calendly邀请重定向至虚假会议域名。在通话中,操作者播放预先录制的视频、发送关于麦克风问题的消息,并触发虚假Zoom软件更新。Windows系统通过PowerShell和VBScript执行ClickFix流程,macOS则交付虚假会议安装程序并窃取信息。Arctic Wolf此前已识别出80多个与相关行动相关的仿冒Zoom和Teams域名,其中约80%的目标从事加密货币、区块链金融或相关投资领域,45%为创始人或CEO。
朝鲜黑客还通过渗透内部人员获取访问权限。2025年7月,Consensys因发现一名与朝鲜关联的顾问接入其系统约一个月而暂停产品发布。该顾问以“Tyler Knapp”名义和GitHub账号“imyugioh”操作,曾贡献MetaMask平台核心代码,包括连接加密货币用户与第三方法币支付提供商的组件。Consensys称其通过第三方服务商引入该顾问,发现威胁后终止其访问,调查未发现资产被盗或数据泄露。Ketman Project的研究则识别出约100名疑似朝鲜IT工作者,在53个加密货币和Web3项目中以虚假身份活动,并在11个代码仓库中合并了62个拉取请求。
据Chainalysis数据,2025年朝鲜黑客组织总计窃取约20.2亿美元加密货币,其中最大损失来自2025年2月对Bybit的攻击,超过40万枚以太坊及质押以太坊(价值约15亿美元)被盗。FBI将此次攻击归因于朝鲜,并标记为“TraderTraitor”。Bybit已在美国联邦法院提起诉讼,并于8月8日向哥伦比亚特区联邦地区法院起诉朝鲜、其侦察总局及Lazarus Group,同时获得对部分被盗资产的初步禁令。但截至2025年4月,Bybit CEO Ben Zhou表示27.6%的被盗资金已无法追踪。
NEAR Protocol联合创始人Illia Polosukhin警告称,AI正在降低黑客发现漏洞的时间,使其比传统安全补丁更快。价值1亿美元的Coldcard比特币硬件钱包漏洞也被怀疑是AI发现的。Genians的最新报告显示,Kimsuky正在准备本地AI模型用于恶意软件开发、数据分析和攻击自动化,标志着朝鲜黑客正在将AI融入其长期网络犯罪行动中。
