
根據新的網路安全研究,與北韓有關的駭客組織 Kimsuky 已建立了三個本地 AI 環境,作為針對加密貨幣和金融公司發動網路攻擊的準備工作的一部分。
韓國網路安全公司 Genians 在週一發布的一份報告中表示,他們發現 Kimsuky 透過 Ollama、GPT4All 和 Msty 運行本地大型語言模型環境的證據,這讓該組織能夠存取無需依賴外部雲端服務即可運行的 AI 工具。
在本地運行模型允許操作員進行查詢,而無需將潛在敏感的攻擊資訊傳送到第三方 AI 供應商。根據研究,這些環境還支援檢索增強生成(retrieval-augmented generation),這可以將 AI 模型與其操作員提供的額外資訊連接起來。
除了這三個環境,研究人員還發現了可以將語言模型嵌入到客製化軟體中的函式庫和框架。Kimsuky 在組建其 AI 基礎設施時,還收集了 AI 編碼助手 Cursor 和語音轉文字工具。
Genians 審查的活動並非開發新的 AI 模型,而是將現有的開源技術應用於惡意軟體開發、資料分析和攻擊自動化。
該公司評估,這些活動已超越了孤立的測試,因為 Kimsuky 正在持續準備將 AI 納入實際的攻擊能力中。然而,其發現並未表明該組織正在從零開始開發專有 AI 模型。
根據報告,將模型保存在本地基礎設施上還可以讓駭客處理資訊,而無需將其提交給外部雲端系統。所收集的支援軟體表明,這些 AI 環境是更大技術設置的一部分,而不僅僅是作為獨立的聊天工具。
根據 Genians 的說法,Kimsuky 還持續使用生成式 AI 來準備專注於加密貨幣、投資策略和金融科技服務的網路釣魚資料。
研究人員識別出與韓國 AI 驅動的投資平台相關的資料幾乎完全相同的精美文件。這些文件使用了自然語言、一致的格式和專業的設計元素,網路安全公司將其與 AI 生成的內容聯繫起來。
這些資料為該組織的 AI 基礎設施提供了除編碼和資料處理之外的另一種用途。操作員不再僅僅依賴於寫得不好的網路釣魚電子郵件,而是可以使用生成工具來準備針對其目標相關金融主題的文件。
這些發現將 Kimsuky 加入了一系列針對加密貨幣產業使用更新技術和社交工程方法的北韓相關行動中。
七月,網路安全公司 JUMPSEC 報告稱,另一個與北韓有關的組織 BlueNoroff 正在運行假的 Zoom 和 Microsoft Teams 會議,在傳送惡意軟體之前對加密貨幣用戶進行分析。
JUMPSEC 從一個活躍的網路釣魚工具包中恢復了原始碼,此前其操作員意外暴露了 JavaScript 原始碼地圖。該程式碼包含錢包掃描功能、操作員控制以及針對 Windows 和 macOS 的獨立惡意軟體傳送途徑。
一旦目標進入假的會議頁面,系統會檢查以太坊錢包連接和非 EVM 錢包,包括 Solana 工具,然後將結果傳送到操作員面板。Windows 植入物還可以識別 Chrome、Edge、Brave、Opera、Vivaldi 和 Firefox 變體中的瀏覽器擴充功能,允許操作員檢查 MetaMask 等錢包。
JUMPSEC 發現,攻擊者隨後可以根據從目標收集的資訊決定是否繼續入侵。
AI 也出現在 BlueNoroff 的虛假會議操作中,儘管其角色與 Kimsuky 研究中識別的本地模型不同。
根據 JUMPSEC 的說法,操作員將 AI 生成的大頭照與先前會議中的身體動作結合起來,為虛假視訊通話創建了令人信服的參與者。受害者可能透過一個已遭入侵的真實聯絡人的 Telegram 帳戶抵達,然後收到一個 Calendly 邀請,將他們重定向到一個虛假的會議網域。
在通話期間,操作員可以顯示預先準備好的影片,發送關於麥克風問題的訊息,並觸發虛假的 Zoom 軟體更新。在 Windows 上,產生的 ClickFix 程序使用 PowerShell 和 VBScript,而 macOS 途徑則傳送虛假的會議安裝程式以及竊取資訊的惡意軟體。
Arctic Wolf 此前已識別出 80 多個與相關操作相關的仿冒 Zoom 和 Teams 網域。它識別的目標中約有 80% 在加密貨幣、區塊鏈金融或相關投資領域工作,而創辦人和執行長佔已識別目標的 45%。
北韓的行動還尋求從加密公司內部獲取訪問權限,而不是僅僅依賴網路釣魚或惡意軟體。
據 Drop Site News 報導,七月,Consensys 在發現一名與北韓有關的顧問已存取其系統約一個月後,暫時停止了產品發布。
這位顧問以 Tyler Knapp 的名字運作,並使用 GitHub 帳號「imyugioh」,為核心 MetaMask 平台程式碼做出了貢獻,其中包括連接加密貨幣用戶與第三方法定貨幣支付提供商的組件。
Consensys 總法律顧問 Matt Corva 表示,第三方服務提供商將這位顧問介紹給了公司。該公司在識別出威脅後終止了他的訪問權限,並表示其調查未發現任何被盜資產或資料、惡意程式碼或對用戶安全的影響。
Ketman Project 的獨立研究識別出約 100 名涉嫌在 53 個加密貨幣和 Web3 專案中以虛假身份運作的北韓 IT 工作者。調查人員還追蹤了 11 個程式碼儲存庫中涉嫌的團體,這些專案在活動被偵測到之前已合併了 62 個拉取請求。
在北韓駭客組織在 2025 年竊取了估計 20.2 億美元的加密貨幣之後,AI 輔助的攻擊基礎設施的開發也隨之而來,這根據 crypto.news 先前報導的 Chainalysis 資料。
該年度的大部分損失來自 2025 年 2 月對 Bybit 的攻擊,其中超過 40 萬個以太幣和質押以太幣被盜,價值約 15 億美元。聯邦調查局將此次洩露歸咎於北韓,並將負責的行為者識別為 TraderTraitor 代號。
Bybit 此後已將爭議提交至美國聯邦法院。8 月 8 日,該交易所向朝鮮民主主義人民共和國、其偵察總局情報機構和 Lazarus Group 提起訴訟,案件提交至哥倫比亞特區美國地方法院。
該交易所還獲得了一項初步禁令,涵蓋了不明被告持有的某些被盜資產。該命令禁止在民事案件進行期間轉移、出售或以其他方式處置已識別的資產,儘管這不構成對所有權或責任的最終裁決。
在 Bybit 竊案發生後,區塊鏈追蹤變得越來越困難,因為攻擊者將資產轉換為比特幣並將資金分散到數千個錢包中。到 2025 年 4 月,Bybit 執行長周本表示,27.6% 的被盜資金已無法再追蹤。
研究人員還警告說,AI 可以減少攻擊者識別軟體中弱點所需的時間。NEAR Protocol 共同創辦人 Illia Polosukhin 表示,AI 正在提高駭客定位漏洞的速度,比傳統安全流程修補它們的速度更快。
價值 1 億美元的 Coldcard 比特幣硬體錢包漏洞利用也懷疑源於 AI 發現的一個模糊漏洞。另外,北韓操作員持續使用網路釣魚、虛假遠端工作者和被盜用的線上身份,而 Genians 的最新研究顯示 Kimsuky 正在為惡意軟體開發、資料分析和攻擊自動化準備本地 AI 模型。