Crypto news

10.08.2026
14:35

Kimsuky: los hackers norcoreanos se han armado con IA local para atacar a la industria de las criptomonedas.

Lazarus Group КНДР хакеры

El análisis de las últimas ciberamenazas muestra que el grupo norcoreano Kimsuky ha adoptado una nueva táctica: la integración de modelos de lenguaje grandes (LLM) locales en sus cadenas de ataque. El foco está en los exchanges de criptomonedas, plataformas fintech y empresas de inversión, donde circulan activos líquidos significativos. Esto no es solo inteligencia, sino una preparación sistemática para operaciones de alta precisión.

Durante la investigación técnica de la infraestructura de los atacantes, se descubrieron entornos LLM aislados basados en soluciones de código abierto como Ollama, GPT4All y Msty. La característica clave es la total autonomía: los modelos funcionan sin conexión, utilizando el método de Generación Aumentada por Recuperación (RAG). Esto permite a los hackers procesar datos robados y generar contenido de phishing sin riesgo de filtración a través de servicios en la nube, lo que complica significativamente su rastreo.

Además de los propios modelos, en el arsenal del grupo se encontraron bibliotecas para integrar IA en su propio software, el asistente de programación Cursor y herramientas de reconocimiento de voz. Este equipamiento indica un enfoque maduro: Kimsuky no está experimentando, sino que integra activamente la IA en los procesos de desarrollo de código malicioso, automatización de ataques y análisis de grandes volúmenes de datos.

Especialmente preocupante es el uso de IA generativa para crear documentos de phishing. Los materiales descubiertos imitan la documentación oficial de plataformas de inversión surcoreanas con IA, destacando por su lenguaje natural y presentación profesional. Esto significa que incluso un usuario experimentado podría no distinguir la falsificación del original, lo que aumenta la eficacia de la ingeniería social en un orden de magnitud.

En mi opinión, esta tendencia es una respuesta lógica al fortalecimiento de las medidas de protección en la industria cripto. La transición a LLM locales permite a Corea del Norte evadir los sistemas de monitoreo de tráfico y los filtros en la nube, haciendo que los ataques sean menos predecibles. La industria necesita revisar urgentemente los protocolos de verificación de documentación entrante e implementar análisis de comportamiento, en lugar de depender solo de firmas de amenazas. Es revelador que Bybit ya haya presentado una demanda judicial contra Corea del Norte y el Grupo Lazarus; ahora vemos que otros clústeres norcoreanos, incluido Kimsuky, están aumentando su potencial tecnológico.