韩国网络安全公司 Genians 最新研究称,朝鲜关联黑客组织 Kimsuky 已搭建 3 套本地 AI 环境,准备将其用于针对加密货币和金融公司的网络攻击。相关工具部署在本地设备上,不依赖外部云服务。
本地模型已进入准备阶段
Genians 表示,Kimsuky 使用 Ollama、GPT4All 和 Msty 搭建本地大模型环境,并收集了可将模型嵌入软件的库与框架。研究人员还发现,该组织准备了 AI 编程助手 Cursor 和语音转文字工具。
报告称,本地运行模型的直接作用,是避免将攻击计划、样本或目标信息发送给第三方 AI 服务商。相关环境还支持检索增强生成,可让操作者向模型补充资料,用于更具体的任务执行。
Kimsuky 当前重点不是自研新模型,而是把现成的开源工具用于恶意软件开发、数据分析和攻击自动化。Genians 认为,这类活动已不只是零散测试,而是在持续向实战能力靠拢。
钓鱼内容瞄准加密与金融公司
除代码和自动化用途外,Kimsuky 也被指继续利用生成式 AI 制作钓鱼材料,主题集中在加密资产、投资策略和金融科技服务。研究人员发现,一些文件高度模仿韩国一家 AI 投资平台的公开材料。
这些文件在语言、排版和设计上更接近正式商业文档。报告认为,这意味着攻击者不再只依赖粗糙邮件,而是能围绕目标行业制作更像真实业务文件的内容,从而提高诱骗成功率。
朝鲜组织持续渗透加密行业
近期多份研究都显示,朝鲜关联组织仍在扩大对加密行业的攻击面。JUMPSEC 今年 7 月称,另一支朝鲜关联组织 BlueNoroff 曾伪造 Zoom 和 Microsoft Teams 会议页面,在投放恶意软件前先识别受害者是否使用以太坊钱包、Solana 工具及 MetaMask 等扩展。
同月,Drop Site News 报道称,Consensys 曾在发现一名与朝鲜有关的顾问进入内部系统后,短暂停止产品发布。公司随后终止其访问权限,并表示调查未发现资产或数据被盗,也未发现恶意代码影响用户安全。
Ketman Project 的另一项研究还识别出约 100 名疑似朝鲜 IT 人员,他们以虚假身份活跃在 53 个加密和 Web3 项目中。在相关活动被发现前,这些人员所在的代码仓库已有 62 个拉取请求被项目合并。
2025 年失窃金额超 20 亿美元
Chainalysis 此前数据显示,2025 年朝鲜黑客窃取的加密资产约为 20.2 亿美元,其中大部分来自 2025 年 2 月对 Bybit 的攻击。该事件中,超过 40 万枚 ETH 及质押 ETH 被盗,价值约 15 亿美元。
Bybit 已在美国联邦法院起诉朝鲜、其侦察总局以及 Lazarus Group。法院还对部分被盗资产发出初步禁令,在民事诉讼推进期间限制相关资产被转移或出售。
随着被盗资产被换成比特币并分散到数千个钱包,链上追踪难度也在上升。Bybit 首席执行官 Ben Zhou 曾在 2025 年 4 月表示,已有 27.6% 的被盗资金无法继续追踪。











