朝鲜黑客利用本地AI自动化对加密货币公司的攻击

3 小时前
閱讀 7 分鐘
5 視圖

朝鲜黑客组织Kimsuky的AI环境

与朝鲜相关的黑客组织Kimsuky已建立三个本地AI环境,以准备针对加密货币金融公司的网络攻击,最新的网络安全研究显示。韩国网络安全公司Genians在周一发布的报告中指出,发现Kimsuky通过OllamaGPT4AllMsty操作本地大型语言模型环境,使该组织能够使用无需依赖外部云服务的AI工具。

本地模型的优势

通过本地运行模型,操作人员可以在不将潜在敏感攻击信息发送给第三方AI提供商的情况下进行查询。研究表明,这些环境还支持检索增强生成,能够将AI模型与操作员提供的额外信息连接起来。

除了这三个环境,研究人员还发现了可以将语言模型嵌入自定义软件的库和框架。Kimsuky还收集了AI编码助手Cursor和语音转文本工具,以构建其AI基础设施。

Kimsuky的持续准备

Genians评估认为,该活动已超越孤立测试,因为Kimsuky正在持续准备将AI纳入其操作攻击能力。然而,研究结果并未显示该组织正在从零开始开发专有AI模型。报告指出,将模型保留在本地基础设施上还可以让黑客在不提交信息给外部云系统的情况下进行工作。

支持软件的集合表明,这些AI环境是更大技术设置的一部分,而不仅仅是作为独立的聊天工具。Genians还指出,Kimsuky继续利用生成式AI准备针对加密货币的网络钓鱼材料、投资策略和金融科技服务。

网络钓鱼材料的制作

研究人员识别出精心制作的文件,这些文件与某个韩国AI驱动的投资平台的材料非常相似。这些文件使用自然语言,格式一致,并包含网络安全公司认为与AI生成内容相关的专业设计元素。

这类材料为该组织的AI基础设施提供了另一种用途,超越了编码和数据处理。操作人员可以利用生成工具准备围绕其目标相关的金融主题设计的文件,而不仅仅依赖于写得不好的网络钓鱼邮件。

与其他组织的关联

研究结果将Kimsuky纳入了一系列与朝鲜相关的行动,这些行动利用更新的技术和社会工程方法针对加密货币行业。7月,网络安全公司JUMPSEC报告称,另一个与朝鲜相关的组织BlueNoroff正在进行假Zoom和Microsoft Teams会议,以分析加密货币用户,然后再投放恶意软件。

JUMPSEC在其运营者意外暴露JavaScript源映射后,恢复了一个活跃的网络钓鱼工具包的源代码。该代码包含钱包扫描功能、操作员控制和针对Windows和macOS的独立恶意软件投放路径。

假会议的操作

一旦目标进入假会议页面,系统会检查以太坊钱包连接和非EVM钱包,包括Solana工具,然后将结果发送到操作员面板。

Windows植入物还可以识别Chrome、Edge、Brave、Opera、Vivaldi和Firefox等浏览器扩展,允许操作员检查MetaMask等钱包。攻击者可以根据从目标收集的信息决定是否继续入侵,JUMPSEC发现。

AI在假会议中的应用

AI还出现在BlueNoroff的假会议操作中,尽管其角色与Kimsuky研究中识别的本地模型不同。根据JUMPSEC的说法,操作员将AI生成的头像与从先前会议中获取的身体动作结合起来,以创建可信的假视频通话参与者。

受害者可能通过一个已经被攻陷的真实联系人的Telegram账户进入,然后收到一个Calendly邀请,将他们重定向到假会议域。在通话中,操作员可以播放准备好的视频,发送关于假麦克风问题的消息,并触发假Zoom软件更新。

朝鲜的网络攻击策略

朝鲜的行动还试图从加密公司内部获取访问权限,而不仅仅依赖于网络钓鱼或恶意软件。7月,Consensys在发现与朝鲜相关的顾问在其系统中获得访问权限约一个月后,暂时停止了产品发布,Drop Site News报道。

该顾问以Tyler Knapp的名义活动,并使用GitHub用户名“imyugioh”,参与了核心MetaMask平台代码的贡献,包括连接加密货币用户与第三方法定支付提供商的组件。

调查与后果

Consensys的总法律顾问Matt Corva表示,一家第三方服务提供商将该顾问介绍给公司。在识别出威胁后,该公司终止了他的访问权限,并表示调查未发现被盗资产或数据、恶意代码或对用户安全的影响。

Ketman项目的独立研究识别出约100名涉嫌的朝鲜IT工作者在53个加密和Web3项目中以假身份活动。调查人员还追踪到涉嫌团体在11个代码库中,其中项目在活动被发现之前已合并62个拉取请求。

AI辅助攻击的未来

AI辅助攻击基础设施的发展发生在朝鲜黑客组织在2025年盗取了约20.2亿美元的加密货币之后,Chainalysis之前报道的数据表明。今年的大部分损失来自2025年2月对Bybit的攻击,超过40万个以太坊和质押以太坊价值约15亿美元被盗。

FBI将此次泄露归因于朝鲜,并根据其TraderTraitor的称号识别出负责的行为者。Bybit随后将争议提交至美国联邦法院,8月8日,该交易所向美国哥伦比亚特区地方法院起诉朝鲜民主主义人民共和国、其侦察总局情报机构和Lazarus集团。

该交易所还获得了一项初步禁令,涵盖由未确定被告持有的某些被盗资产。该命令在民事案件进行期间,禁止转移、出售或以其他方式处置识别出的资产,尽管这并不构成对所有权或责任的最终裁决。

由于攻击者将资产转换为比特币并分散到数千个钱包中,区块链追踪在Bybit盗窃后变得越来越困难。到2025年4月,Bybit首席执行官Ben Zhou表示,27.6%的被盗资金已无法追踪。

AI对安全的影响

研究人员还警告称,AI可能会缩短攻击者识别软件漏洞所需的时间。NEAR Protocol联合创始人Illia Polosukhin表示,AI正在提高黑客定位漏洞的能力,速度超过传统安全流程的修补速度。

价值1亿美元的Coldcard比特币硬件钱包漏洞也被怀疑源于通过AI发现的一个不明显的漏洞。此外,朝鲜的操作人员继续使用网络钓鱼、假远程工作者和被攻陷的在线身份,而最新的Genians研究显示Kimsuky正在为恶意软件开发、数据分析和攻击自动化准备本地AI模型。