区小号报道:

韩国网络安全公司 Genians 表示,朝鲜关联黑客组织 Kimsuky 正在搭建本地化 AI 运行环境,目标是提升钓鱼攻击、恶意软件开发和自动化作业效率。这也意味着,面向金融和加密行业的网络攻击正变得更难识别。

本地部署减少外部暴露

Genians 称,Kimsuky 配置了基于 Ollama、GPT4All 和 Msty 的本地大模型环境,并测试了检索增强生成(RAG)、AI 编程助手 Cursor、语音转文字软件,以及用于构建 AI 代理的工具。

与依赖云端服务不同,这类系统可以直接运行在攻击者控制的基础设施上。研究人员认为,这意味着对方可在内部处理文件和资料,不必把敏感内容发送给第三方平台,从而降低行动痕迹或窃取材料在外部暴露的风险。

钓鱼材料瞄准金融与加密主题

研究人员发现,多份伪装文件带有明显的 AI 生成特征,主题集中在金融、加密资产和投资领域。这些文件被设计成投资报告或办公文档的样式,用来提高诱导目标打开文件的成功率。

攻击链本身并不新。Genians 观察到,攻击者仍在使用包含 LNK 快捷方式文件的恶意 ZIP 压缩包。受害者执行后,文件可启动内嵌的 PowerShell 加载器。研究还将多个 GitHub 和 GitLab 仓库与该行动关联起来,这些代码仓库被用于指挥控制,以及分发加密后的 AsyncRAT 载荷。

传统识别方法作用下降

Genians 认为,AI 带来的变化不在于攻击方式被彻底改写,而在于多个环节的效率被提升。包括分析窃取文件、生成定制化钓鱼内容、辅助编写恶意代码,以及自动处理重复性任务,都可以在本地模型支持下完成。

该公司同时指出,目前看到的是 Kimsuky 在整合现有 AI 工具,而不是自行训练专有模型。但这表明,该组织正在积累更广泛使用 AI 所需的工具和经验。

Kimsuky 长期被认为与朝鲜侦察总局有关。美国财政部已在 2023 年对该组织实施制裁,并将鱼叉式钓鱼列为其主要情报收集手段之一。

对加密公司而言,这意味着仅靠拼写错误、排版粗糙等传统线索识别钓鱼邮件,效果可能继续减弱。更有效的防护重点,正转向发件人验证、可疑文件行为和终端活动监测。

点赞(0) 打赏

评论列表 共有 0 条评论

暂无评论

微信小程序

微信扫一扫体验

立即
投稿

微信公众账号

微信扫一扫加关注

发表
评论
返回
顶部