Crypto news

10.08.2026
14:15

El arsenal de IA de Kimsuky: los hackers norcoreanos recurren a modelos de lenguaje locales para atacar a la industria de las criptomonedas

Lazarus Group КНДР хакеры

En el mundo de las ciberamenazas se perfila una tendencia alarmante: el grupo norcoreano Kimsuky, conocido por sus ataques al sector financiero, está integrando activamente sistemas de inteligencia artificial locales en sus operaciones. Mis colegas del centro de análisis surcoreano Genians llevaron a cabo una profunda investigación de la infraestructura de este grupo de hackers y descubrieron que ha pasado de simples pruebas con IA al uso pleno de grandes modelos de lenguaje (LLM) en condiciones de combate.

Herramientas offline: un nuevo nivel de sigilo

El hallazgo clave es el uso de entornos LLM locales basados en plataformas de código abierto como Ollama, GPT4All y Msty. Este enfoque cambia radicalmente las reglas del juego en ciberseguridad. En lugar de recurrir a servicios en la nube, que pueden ser rastreados, los hackers operan completamente offline. La tecnología de Generación Aumentada por Recuperación (RAG) les permite procesar consultas y generar contenido sin transmitir datos a redes externas, lo que hace que su actividad sea prácticamente invisible para los sistemas de monitoreo tradicionales.

En el arsenal del grupo también se han encontrado bibliotecas para integrar modelos de lenguaje en su propio software malicioso, el asistente de IA para programación Cursor y herramientas de reconocimiento de voz. Esto evidencia un enfoque sistemático: Kimsuky no solo experimenta con IA, sino que construye un pipeline para automatizar ciberataques, desde la escritura de código hasta el análisis de datos robados.

Phishing de nueva generación

Especial preocupación genera el uso de IA generativa para crear materiales de phishing. Los especialistas de Genians detectaron que el grupo genera documentos sobre activos digitales, estrategias de inversión y servicios fintech. Algunos de ellos imitan documentos oficiales de la plataforma de inversión con IA coreana. La calidad de estos materiales es sorprendente: lenguaje natural, formato profesional, ausencia de errores gramaticales típicos del phishing. Esto significa que incluso un especialista experimentado podría no distinguir la falsificación del original.

Es revelador que Kimsuky apueste por el uso de soluciones de IA ya preparadas, en lugar de entrenar sus propios modelos. Es un enfoque pragmático que reduce la barrera de entrada y permite escalar rápidamente los ataques. Teniendo en cuenta que en agosto el exchange de criptomonedas Bybit ya presentó una demanda civil contra Corea del Norte y el Grupo Lazarus, es evidente que los hackers norcoreanos continúan aumentando la presión sobre la industria cripto.

Mi análisis: El uso de LLM locales es un paso evolutivo que hace que los ataques de Kimsuky sean significativamente más peligrosos. Las empresas cripto y las instituciones financieras deben revisar sus estrategias de protección, prestando especial atención al análisis de comportamiento y a la capacitación de los empleados para reconocer contenido sintético. La lucha contra hackers armados con IA requiere tecnologías igualmente avanzadas en el lado de la defensa.