网络安全与风险情报

据报道朝鲜黑客部署本地人工智能环境以自动化加密货币攻击

Genians的网络安全研究人员报告称,与朝鲜有关联的黑客组织Kimsuky已经建立三个本地人工智能环境,以自动化针对加密货币行业的恶意软件创建、数据评估和金融钓鱼活动。这些主张尚未获得官方确认,且未经独立监管机构或政府部门证实。

网络安全风险情报报告图表,描绘了本地化人工智能环境与加密货币公司安全
图片: crypto.news

Genians研究详细阐述本地人工智能基础设施

Genians的安全分析师发布的研究结果表明,被称为Kimsuky的黑客集体已经构建了三个独立的本地人工智能环境,旨在在没有外部云依赖的情况下运行。通过利用Ollama、GPT4All和Msty等框架,操作员可以在自己的硬件基础设施上安全地执行本地化查询并执行检索增强生成任务。这种操作方法可防止第三方云提供商记录与持续数字资产入侵相关的潜在敏感战术查询或操作参数,从而为威胁行为者保持运营安全性。

除了建立隔离的语言模型实例外,安全调查人员发现的技术配置还包括诸如Cursor等专门的编码助手以及各种文本处理实用程序。该集体似乎并未从头开始设计完全专有的架构,而是专注于将现有的开源软件库武器化。这些工具可协助操作员完善恶意软件开发管道、加速数据分析工作流程,并自动化针对全球司法管辖区内区块链组织和金融机构的复杂攻击序列。

人工智能生成的钓鱼材料针对金融和加密货币行业

除了技术利用框架外,该研究还突出了生成式人工智能的部署,用以制作专为加密货币、投资和金融科技公司定制的高度精炼的钓鱼文档。调查人员发现了高度复杂的档案,这些档案密切复制了成熟区域投资平台的合法通信。这些文档具有自然的措辞、专业的视觉风格和一致的格式,网络安全专家将其与高级文本生成模型联系起来,而不是传统的手工起草。

生成式工具的整合使恶意行为者能够克服此前金融钓鱼尝试所特有的历史语言和结构障碍。威胁操作员无需依赖尴尬的措辞或明显的语法异常,而是可以快速生成与当前宏观经济趋势和投资主题保持一致的上下文准确的文档。这种能力显著增强了针对数字资产生态系统中的创始人、高管和高净值个人的欺诈性外联的说服质量。

涉及社交工程和虚假会议的更广阔威胁格局

关于本地人工智能基础设施的披露正值朝鲜关联演员针对加密货币行业精心策划的一系列更广泛的复杂网络活动之际。JUMPSEC等公司的早期调查记录了威胁组织利用深度伪造视频技术的行动,该技术将合成面部图像与从历史记录中提取的运动向量结合起来,以填充虚假的Zoom和微软Teams会议通话。这些欺骗性的视频会议旨在剖析加密货币参与者并交付定制的信息窃取有效负载。

在这些模拟会议期间的目标剖析通常涉及自动化脚本,这些脚本能够扫描受害者的浏览器和设备,以查找跨多个平台(包括MetaMask和非EVM环境)的活动加密货币钱包扩展。来自二级网络安全报告的统计评估表明,绝大多数这些目标入侵都集中在区块链金融领域工作的人员身上,公司创始人和首席执行官占已识别受害者群体的大部分,这说明了对高特权目标的持续强调。

内部访问向量与先前的金融事件

除了外部钓鱼和恶意软件分发外,安全披露显示,威胁行为者一直试图通过欺诈性求职申请和遭到破坏的承包商身份渗透到加密货币组织中。涉及虚假远程IT工人和第三方顾问的事件使未经授权的个人能够获得对核心代码存储库和支付集成组件的临时访问权限。尽管受影响的公司经常报告在发现此类事件后迅速进行了补救且没有确认的数据外泄,但这些事件突显了供应链和人力资源验证程序中存在的持续漏洞。

这些技术策略是在数字资产行业记录的惊人财务损失的背景下运作的。公共区块链追踪和情报报告估计,朝鲜黑客集团在先前的运营周期中积累了超过二十亿美元的被盗加密货币。重大事件(包括归因于Lazarus集团等国家赞助演员的大规模交易所漏洞)引发了广泛的法律行动、国际资产冻结令和复杂的区块链追踪工作,因为调查人员试图追回分散的数字资金。

宏观经济影响与加速的漏洞发现

行业领袖和区块链架构师一再警告说,将人工智能整合到对抗性行动中大大缩短了发现软件漏洞所需的时间。协议开发人员指出,自动化工具使恶意组织能够比传统安全审计和修补过程更快地分析智能合约和基础源代码。这种不对称给去中心化金融协议和硬件钱包制造商维持积极防御态势施加了巨大的压力。

自动化攻击向量、本地大语言模型环境和复杂的社交工程的融合对全球加密货币生态系统提出了多方面的挑战。随着威胁行为者继续完善其技术基础设施,网络安全防御者必须通过部署高级行为监控、稳健的身份验证框架和自动化威胁情报共享机制来适应,以保障用户资产并维护所有参与平台的市场稳定。

结论、未确认状态与建议的缓解步骤

总之,来自Genians的网络安全报告表明,与朝鲜有关联的黑客组织Kimsuky已经建立本地人工智能环境,以支持针对加密货币公司的恶意软件开发和自动化钓鱼活动。然而,这些技术发现和运营归属尚未获得独立执法或政府当局的官方确认。受影响的实体包括数字资产交易所、金融科技初创公司以及面临自动化威胁方法和高级社交工程带来更高风险的个人加密货币持有者。

立即发生改变的是加密货币组织对其威胁建模进行升级的要求,以考虑本地化、离线AI驱动的攻击能力和复杂的合成身份欺骗。数字资产行业所有参与者的下一步行动是进行承包商访问权限的全面审计,在所有工作站上实施严格的端点监控,并通过独立渠道验证所有外部通信,同时密切关注关于这些尚未获得官方确认的威胁情报报告的官方更新。

Cexvia 易鉴结论

调查结论与建议协议

据报道Kimsuky部署本地人工智能模型的行为凸显出针对数字资产平台的日益升级的技术能力。这一尚且尚未获得官方确认的发展态势,通过加速自动化威胁向量和社交工程计划的复杂性,对加密货币实体、金融科技创始人及散户交易者产生了深远影响。

风险含义
开源本地语言模型的整合使得恶意行为者能够在绕过外部云端监控的同时,扩大复杂钓鱼文档和定制恶意软件的规模。对于数字资产公司而言,这种运营转变压缩了漏洞修复窗口并增加了定向入侵的频率。
用户行动
加密货币组织和Web3开发人员必须实施严格的端点检测、审查远程承包商背景,并增强对所有传入电子通信和协作视频会议的验证协议,以减轻复杂的威胁方法。
Kimsuky