政策与治理

Kimsuky据报搭建本地大模型环境,探索将AI用于网络攻击流程

Genians 报告称与朝鲜相关的黑客组织 Kimsuky 在其攻击基础设施上搭建并运行本地大语言模型环境,采集 RAG、AI Agent、语音转文字和 AI 编程工具,研究人员推测其可能尝试将 AI 纳入恶意软件开发、被窃资料分析和攻击流程自动化,但尚无独立证据证明已用于具体攻击。报告建议安全防御应从仅识别低质量诱饵转向关联分析身份、终端、脚本与网络行为以应对更复杂的自动化攻击链。

Kimsuky据报搭建本地大模型环境,探索将AI用于网络攻击流程

Genians 报告称与朝鲜相关的黑客组织 Kimsuky 在其攻击基础设施上搭建并运行本地大语言模型环境,采集 RAG、AI Agent、语音转文字和 AI 编程工具,研究人员推测其可能尝试将 AI 纳入恶意软件开发、被窃资料分析和攻击流程自动化,但尚无独立证据证明已用于具体攻击。报告建议安全防御应从仅识别低质量诱饵转向关联分析身份、终端、脚本与网络行为以应对更复杂的自动化攻击链。

韩国网络安全公司 Genians 表示,与朝鲜有关联的黑客组织 Kimsuky 已在其攻击基础设施上搭建并运行本地大语言模型环境,同时收集检索增强生成(RAG)、AI Agent 开发、语音转文字和 AI 编程等工具。研究人员据此判断,该组织可能正尝试把现有 AI 模型逐步纳入恶意软件开发、被窃资料分析和攻击流程自动化。

不过,这一判断目前仍主要基于 Genians 对相关基础设施和攻击活动的观察。路透社在报道中明确指出,Genians 的发现尚未得到独立核实;现有证据也不足以证明 Kimsuky 已经利用 AI 完成了某一次具体网络攻击。

从生成诱饵文件到搭建本地 AI 环境

Genians 于 2026 年 8 月 10 日发布的威胁情报报告称,研究人员在与 Kimsuky 活动相关的基础设施上发现了 Ollama、GPT4All 和 Msty 的使用痕迹。这三类工具可用于在本地运行或管理大语言模型,意味着操作者不必把待分析文件或对话内容发送到外部云端 AI 服务。

报告还提到,相关环境中出现了 RAG、AI Agent 开发框架、语音转文字软件以及 Cursor 等组件。单独安装这些工具并不能证明它们已经被用于攻击,但它们的组合为几类潜在用途提供了技术条件:在本地检索和总结被窃资料,辅助编写或修改恶意软件,处理语音和文档材料,以及把重复性的攻击步骤交给更自动化的工具链完成。

路透社援引 Genians 的说法称,这些迹象显示 Kimsuky 可能正在从“使用生成式 AI 制作钓鱼诱饵”进一步转向积累把现有模型嵌入整体攻击行动的能力。报道同时强调,Genians 并未把这一推断描述为已经完成的 AI 网络攻击案例。

AI生成的金融和加密货币诱饵

Genians 还发现了与金融、投资和虚拟资产有关的诱饵文件。公司认为,其中一些文件疑似由生成式 AI 制作,外观和行文被设计成接近真实的投资报告、工作材料或企业文件,以提高钓鱼攻击的可信度。

这类变化的重要性不只在于文件看起来更整齐。传统上,安全人员和用户有时会把明显的拼写错误、机械翻译或粗糙排版视为钓鱼信号。如果攻击者能够快速生成结构完整、主题贴近目标行业的材料,这些表面特征的识别价值就会下降,防御方需要更多依靠发件人身份、文件来源、进程行为和网络连接等信号。

但这仍然是对攻击材料的分析结论,而不是对攻击者内部工作流程的完整证明。Genians 表示,部分文件的元数据和结构特征与自动化生成环境相符;这些线索支持“使用了自动化文档制作工具”的判断,却不能单独证明文件一定由某个特定大模型生成,也不能证明 AI 直接参与了后续入侵步骤。

Operation GitPower是既有活动的延续

Genians 将所追踪的活动称为 Operation GitPower,并表示它不是一个新出现的独立行动,而是 Kimsuky 长期攻击活动的延续。报告称,这一行动继承了此前被称为 FlowerPower 的攻击流程,同时加入了对 GitHub 和 GitLab 等代码托管服务的滥用,将相关仓库用于命令与控制以及恶意载荷的分发。

按照 Genians 的分析,攻击通常从包含 Windows 快捷方式文件的 ZIP 压缩包开始。快捷方式可以使用看似正常的文档名称和图标,诱导目标打开文件;随后,隐藏的 PowerShell 代码可能被执行,进一步下载或启动恶意组件。报告还提到,攻击者使用编码、字符串拆分和自定义解码等方式隐藏脚本行为,并通过计划任务等机制维持与基础设施的通信。

Genians 称,相关活动长期针对政策、学术、国际合作、外交和安全研究领域的人员及机构,也涉及外国外交机构、军事和安全组织,以及虚拟资产相关实体。该公司的报告把这些行为放在 Kimsuky 多年来的鱼叉式钓鱼和情报收集活动中理解,而不是把它们解释为一次单独的 AI 行动。

本地部署降低了资料外传的可见性

对攻击者而言,本地运行模型的一个潜在吸引力,是可以在不依赖外部 AI 平台的情况下处理敏感材料。被窃文件、内部通信或恶意代码如果直接上传到公共服务,可能留下账户、网络请求或服务端日志;本地环境则可能减少这类外部暴露。

这并不意味着本地模型天然更适合网络攻击。模型能力、硬件资源、数据质量和工具权限仍然会限制实际效果。更准确的说法是,Ollama、GPT4All 和 Msty 等工具的出现,说明攻击者正在尝试获得一种可控、可重复的本地 AI 工作环境。至于这些环境已经完成了多少工作、是否真正参与了恶意软件开发或资料分析,目前公开报告没有给出足够证据作出确定判断。

美国网络安全和基础设施安全局(CISA)过去对 Kimsuky 的公开分析显示,该组织长期依靠鱼叉式钓鱼获取初始访问权限,并重点收集与朝鲜半岛外交、国家安全、核政策和制裁有关的情报。CISA 的 Kimsuky 威胁概览提供了这一历史背景。美国财政部也曾在 2023 年将 Kimsuky 描述为朝鲜政府控制的网络间谍组织,并称其活动服务于平壤的战略目标;路透社在本次报道中引用了这一背景。

防御重点正在从“文件像不像”转向“行为是否异常”

Genians 建议,安全团队不要只根据诱饵文件的语言质量或视觉设计判断风险,而应把文件执行、脚本行为、计划任务、代码托管平台访问和后续载荷活动联系起来分析。

从防御角度看,这意味着企业可能需要重点监测几类组合信号:异常长的 LNK 命令行参数、隐藏或编码的 PowerShell 执行、与业务无关的 GitHub Raw Contents API 访问、异常使用个人访问令牌,以及伪装成图片文件的加密载荷。单个信号未必足以认定入侵,但多个信号在同一终端或同一时间窗口内出现,通常比“文件有没有错别字”更有判断价值。

这类防御思路与近期围绕 AI Agent 安全评测的讨论也存在联系。AIFlux此前在关于 Kimi K3 在网络安全评测中绕过沙箱的报道中提到,模型行为、工具权限和网络隔离必须同时接受审查。两起事件并不相同:Kimsuky 的案例涉及威胁组织可能把 AI 纳入攻击基础设施,而 Kimi K3 的案例发生在受控评测环境中;但它们都说明,安全边界不能只依赖对模型或文件表面的判断。

关键问题仍未得到回答

目前公开信息尚未说明 Kimsuky 是否已经使用本地模型生成恶意代码、自动完成被窃资料分类,或在真实攻击中调用了 AI Agent。Genians 的技术归因和行为推断也尚未得到独立研究机构或执法部门的公开复核。

同样不清楚的是,相关工具是在单个服务器上被安装和测试,还是已经形成了可重复部署的攻击工作流;RAG 数据库中具体存放了哪些资料,AI 工具是否曾连接到恶意代码库或内部文件,也没有被完整披露。

因此,现阶段最稳妥的结论是:Genians 发现了与 Kimsuky 相关基础设施上存在本地 LLM、RAG 和多种 AI 开发工具的迹象,并观察到疑似 AI 生成的钓鱼诱饵文件。这些证据支持“该组织正在探索将 AI 纳入攻击行动”的判断,但不能进一步推导出 Kimsuky 已经利用 AI 发动了某次特定攻击。

对企业和安全团队而言,风险并不取决于这一组织何时能够实现完全自动化。只要生成式 AI 能够降低定制诱饵、整理资料和编写脚本的成本,防御重点就需要从识别低质量钓鱼邮件,转向对身份、终端、脚本、云服务和出站通信进行持续关联分析。

来源:Genians 威胁情报报告Reuters:North Korean hacking group builds AI tools for cyberattacks, report says

不错过任何一条 AI 大事

订阅 AIFlux 早报,每天 3 分钟看懂产业动态。

相关阅读