Kimsuky 部署本地 AI 环境,加密货币行业面临新威胁
Kimsuky 正在搭建本地人工智能环境,试图将 AI 技术融入其网络攻击行动。这个与朝鲜有关联的威胁行为者,此前频繁针对加密货币和金融领域,现已被发现使用 Ollama、GPT4All 和 Msty 建立了本地大语言模型环境。
Genians 表示,这种本地化方法能够防止对话数据被传输到外部 AI 服务,从而降低外部暴露的风险。
AI 被纳入加密货币攻击手段
报告显示,该组织正在构建将人工智能整合到攻击中的能力。在 GPT4All 中,调查人员发现了一个与其 LocalDocs 功能相关的数据库。这家网络安全公司表示,证据表明该威胁行为者可能试图将其持有的文档连接到 AI 系统,并将其用作知识源。
该组织还收集了可将人工智能集成到软件中的库和框架,包括 LLaMaSharp、Microsoft Semantic Kernel 和 Microsoft Agents AI。这些组件涵盖了本地 AI 执行、文档检索、自动化代理以及与外部 AI 服务的集成。
调查还发现了与 Whisper 和 faster-whisper 相关的文件,这些是语音转文字工具。Genians 指出,这类工具可能被滥用,用于处理和分析从受感染系统窃取或收集的材料。
该公司进一步补充称:“这提供了确凿证据,表明与 Kimsuky 相关的威胁行为者已经超越了对 AI 的一次性实验,正在持续准备将这项技术整合到实际攻击能力中,包括恶意软件开发、数据分析以及攻击技术的升级。”
朝鲜、黑客与加密货币行业
从更宏观的角度看,根据 Blockaid 的最新发现,2026 年上半年超过一半的被盗加密货币与朝鲜关联的攻击者有关。该公司表示,与朝鲜相关的攻击者在此期间盗取了约 6.09 亿美元,约占 212 起事件中总计 11 亿美元损失的 55%。
KelpDAO 和 Drift Protocol 攻击事件与 TraderTraitor 有关,这是一个与 Lazarus 相关的朝鲜国家支持的组织。这两起攻击占到了朝鲜关联损失的大部分。Humanity Protocol 也在一次与同一组织相关的攻击中损失了 3200 万美元。这些发现凸显了朝鲜在 2026 年一些最大规模加密货币盗窃案中持续扮演的角色。
这些行动人员还试图从行业内部获取访问权限。知名区块链调查员 ZachXBT 此前曾报道,朝鲜 IT 工作者通过伪造开发者身份和协调的支付系统,创造了超过 350 万美元的加密货币。这一行动是在一名黑客入侵了一名工作者的设备并曝光了与近 390 个账户相关的记录后被揭露的。
泄露的数据显示,该行动每月收入约 100 万美元。工作者使用虚假身份和伪造文件在不同项目上获得工作。他们的薪酬通过一个内部平台进行追踪,工作者在该平台上报告收入,管理员则管理转账。被入侵设备中的记录还显示使用了 VPN 和多个虚构身份。聊天记录显示,有数十名工作者活跃在同一系统中。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种