Crypto news

10.08.2026
13:55

Los hackers norcoreanos integran IA local en ataques contra la industria de las criptomonedas

Lazarus Group КНДР хакеры

Los analistas de la empresa surcoreana Genians han identificado una tendencia alarmante: el grupo de hackers Kimsuky, que opera en interés de Corea del Norte, está adoptando activamente modelos de lenguaje grandes (LLM) locales para llevar a cabo ciberataques contra organizaciones de criptomonedas y financieras. Esto ya no es solo un experimento, sino una preparación sistemática para integrar la IA en herramientas de combate reales.

En la infraestructura de los atacantes se han detectado entornos locales basados en Ollama, GPT4All y Msty. La característica clave de estas soluciones es su total autonomía: funcionan sin conexión y admiten el método Retrieval-Augmented Generation (RAG), lo que permite procesar solicitudes sin transferir datos a servicios en la nube. Este enfoque reduce radicalmente el riesgo de detección e interceptación del tráfico.

Arsenal técnico y nuevas capacidades

Además de los entornos LLM, en el arsenal del grupo se han encontrado bibliotecas y marcos de trabajo para integrar modelos de lenguaje en su propio software, así como un asistente de IA para programación llamado Cursor y herramientas de reconocimiento de voz. Esto indica que Kimsuky no solo utiliza soluciones listas para usar, sino que las adapta a sus tareas, desde la automatización del análisis de datos hasta la generación de código malicioso.

Especial atención atrae el uso de IA generativa para crear materiales de phishing. Los especialistas de Genians señalan que los documentos generados sobre activos digitales, estrategias de inversión y servicios fintech se caracterizan por un alto grado de realismo: lenguaje natural, formato profesional e imitación de documentos de la plataforma de inversión con IA coreana. Esto hace que los ataques de phishing sean mucho más convincentes y peligrosos para usuarios no preparados.

Cambio estratégico en las tácticas

Según la evaluación de los expertos, Kimsuky ya ha pasado de la fase de prueba de la IA a la preparación práctica de su integración en herramientas de ataque. Se da prioridad al uso de tecnologías listas para usar, en lugar de entrenar modelos propios, lo que acelera significativamente el ciclo de desarrollo y reduce los costos. Esta tendencia genera una seria preocupación, dado que el grupo históricamente se especializa en ataques de alta precisión contra el sector financiero y los intercambios de criptomonedas.

Cabe recordar que en agosto, el intercambio de criptomonedas Bybit presentó una demanda civil contra Corea del Norte y el Grupo Lazarus, lo que subraya la magnitud de la amenaza que representan los hackers norcoreanos.

Mi análisis: El uso de LLM locales es un paso evolutivo en el cibercrimen que cambia radicalmente las reglas del juego. El modo sin conexión hace imposible monitorear la actividad a través de proveedores en la nube, y el método RAG permite a los hackers adaptar rápidamente los ataques a objetivos específicos. La industria necesita revisar urgentemente sus enfoques de protección, centrándose en el análisis de comportamiento y la autenticación multifactorial para hacer frente a las amenazas potenciadas por la IA.