韩国网络安全公司Genians今日发布报告,揭示朝鲜关联的黑客组织Kimsuky正在开发和部署多种人工智能工具,包括大型语言模型Ollama、GPT4All和Msty,以实现网络攻击自动化、被窃数据分析及制造更具欺骗性的钓鱼邮件 [1, 2, 3, 4]。
该组织通过搭建本地AI环境处理敏感文档,避免将数据发送至外部云端服务,从而规避侦测风险 [1, 2, 3, 4]。Genians还发现Kimsuky配备了AI代理开发框架、语音转文字软件、AI辅助编程工具Cursor以及增强检索生成(RAG)文档搜索技术,显示其技术手段多样且成熟 [1, 2, 3, 4]。
从2026年初开始,Kimsuky利用AI生成的伪装文档开展以金融和加密货币为主题的定向钓鱼攻击,所制作的虚假代理报告和工作文件极其逼真,专门针对军事、外交及学术机构目标进行渗透 [3]。据Genians所述,“AI能在短时间内生成高度完善的文件,极大提高了威胁行为者展开社会工程大规模攻击的效率” [3]。
美国财政部于2023年将Kimsuky认定为朝鲜政府控制的网络间谍组织并实施制裁 [1, 2, 4]。区块链分析显示,2025年前九个月朝鲜黑客通过网络犯罪窃取加密货币总额超过20亿美元 [3]。为规避监测,Kimsuky采取离线运行开源大型语言模型生成钓鱼和恶意文件,避免网络连接暴露行为痕迹 [3]。
斯廷森中心高级研究员Jenny Town指出:“朝鲜的黑客和程序员完全具备利用和开发多种AI工具提升攻击能力的水平。AI增强的网络攻击已成为国家支持威胁行为者的新常态,朝鲜并不例外” [3]。
此次报告公布于2026年8月10日,详细揭示了Kimsuky采用AI工具加速网络攻击的最新动态。