关键要点
- Kimsuky测试了3个本地人工智能平台,随着朝鲜扩展其网络能力。
- Genians表示,Kimsuky从2026年开始使用人工智能生成的网络钓鱼文档。
- Kimsuky并没有训练自己的人工智能模型,但Genians警告称其能力正在进步。
在周一发布的分析中,Genians安全中心表示,对与Kimsuky相关的基础设施的数月跟踪揭示了本地大型语言模型、人工智能开发框架、语音识别工具和生成的人工智能文档的证据。研究人员评估该组织在朝鲜的侦察总局之下运作。
这些发现超出了黑客偶尔请求聊天机器人帮助的证据。研究人员发现与该威胁行为者相关的基础设施中安装了三种本地人工智能平台的痕迹,分别是Ollama、GPT4All和Msty。本地模型可以直接在计算机或服务器上运行,而不是将对话发送给外部提供商,从而为操作员提供更大的隐私。
Genians还发现了证据表明GPT4All的LocalDocs功能已被配置。该功能使用检索增强生成(RAG),允许人工智能系统在回答问题之前搜索一组文档。研究人员警告黑客,这种能力最终可能使大量被盗文档更容易搜索和分析。Genians的报告出现在Coldcard漏洞和Bybit与朝鲜之间升级的法律斗争之后。
该组织似乎也在探索自动化。调查人员发现了包括微软语义内核、微软代理人工智能和LLaMaSharp等人工智能开发包,以及将程序与OpenAI和Azure OpenAI服务连接的组件。研究人员表示,这种组合指向开发专用的人工智能工具,而不是随意的实验。
其中一些实验可能已经影响了攻击。自2026年以来,研究人员观察到Kimsuky使用被评估为用生成性人工智能创建的文档作为目标金融投资、游戏开发等主题的钓鱼攻击中的诱饵。
这很重要,因为经过润色的人工智能生成文档可以消除一些用户曾依赖以识别网络钓鱼的警告信号。当生成性人工智能能够迅速生成看起来专业的商业材料时,尴尬的翻译、拼写错误和粗糙的格式就变得不那么有用的线索。
然而,潜在的攻击模式仍然很熟悉。受害者收到包含伪装成合法文档的恶意Windows快捷方式或LNK文件的ZIP档案。打开其中一个可能会触发隐藏的PowerShell命令,同时显示一个看似真实的PDF,让受害者毫不知情地在后台运行恶意活动。
Kimsuky还滥用了Git存储库作为命令与控制基础设施。Genians发现恶意的AsyncRAT有效载荷被加密并伪装成像文件,文件名如“apple.png”、“fox.png”和“wolf.png”。AsyncRAT是一种远程访问恶意软件,可以使攻击者控制受损机器。
调查人员还发现了将该活动与朝鲜操作员联系起来的证据。日志中包含了系统制造商名称“阿里郎”,这是与朝鲜平板电脑和智能手机相关联的品牌,还有用朝鲜语编写的材料和研究人员鉴定为朝鲜使用特征的语言模式。

图片来源:Genians安全中心
在另一个案例中,日志显示了一条用韩语询问如何禁用微软Defender报告功能的问题,该问题通过谷歌翻译翻译成英文,然后提交给ChatGPT。研究人员还发现与虚拟资产相关的搜索,包括询问比特币用户在哪里可以找到的查询。
报告没有明确表示Kimsuky已经构建了自己的人工智能模型。研究人员没有发现大型训练数据集或独立训练模型的证据。相反,他们描述了一个仍在学习如何将现有人工智能系统整合到恶意软件开发、数据分析和更广泛攻击操作中的组织。
这种区别可能不会长期令人感到安慰。Genians警告称,将RAG与被盗文档、语音转文本工具与拦截的录音,以及人工智能代理与Kimsuky现有的恶意软件开发环境结合起来,可能会减少泄露后所需的人力工作。对于防御者而言,下一个战斗可能越来越集中在检测恶意软件的行为上,而不是评估发件人是否看起来可疑。
在整个加密生态系统中,黑客和攻击越来越引起了人们对人工智能帮助攻击者实施的怀疑。
免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。