Crypto news

10.08.2026
14:56

Los hackers norcoreanos se han armado con IA local para atacar a la industria de las criptomonedas.

Lazarus Group КНДР хакеры

El análisis de las ciberamenazas más recientes revela una tendencia alarmante: el grupo norcoreano Kimsuky, conocido por sus operaciones contra el sector financiero, está integrando activamente sistemas locales de inteligencia artificial en sus cadenas de ataque. Esto ya no son simples experimentos, sino un rearme completo del arsenal de los hackers.

IA offline en manos de los atacantes

Mis investigaciones, basadas en datos de expertos surcoreanos en ciberseguridad, han revelado que en la infraestructura de Kimsuky se han desplegado entornos locales de grandes modelos de lenguaje (LLM) basados en plataformas como Ollama, GPT4All y Msty. La característica clave de estas herramientas es su total autonomía. Funcionan offline, utilizando el método Retrieval-Augmented Generation (RAG), lo que permite a los hackers procesar y generar datos sin recurrir a servicios en la nube. Esto es crítico: se elimina el riesgo de fuga de información operativa a través de canales de terceros y se reduce la probabilidad de detección.

Además de los LLM, en su arsenal se han encontrado bibliotecas y marcos de trabajo para integrar modelos en su propio software, así como un asistente de IA para programación llamado Cursor y herramientas de reconocimiento de voz. Este conjunto indica una automatización profunda de los procesos: desde la escritura de código malicioso hasta el análisis de grandes volúmenes de datos robados.

Del phishing a la automatización de ataques

Llama especialmente la atención que Kimsuky, al parecer, ha pasado de la fase de prueba de la IA a la integración práctica. Se da prioridad al uso de modelos abiertos ya preparados, en lugar de entrenar los propios, lo que ahorra recursos y acelera el ciclo de desarrollo. Esto ya no es una "prueba de escritura", sino una preparación para campañas a gran escala.

Por separado, cabe destacar el uso continuado de IA generativa para crear documentos de phishing. Los materiales generados sobre activos digitales, estrategias de inversión y servicios fintech parecen inquietantemente naturales. Algunos de ellos imitan documentos de la plataforma de inversión con IA coreana, destacando por su diseño profesional y un lenguaje impecable, lo que los hace casi indistinguibles de los legítimos.

Recordemos que en agosto, el exchange de criptomonedas Bybit ya presentó una demanda civil contra Corea del Norte y el Grupo Lazarus, lo que subraya la gravedad de la amenaza que representan los hackers norcoreanos para toda la industria cripto.

Mi veredicto: El uso de LLM locales es un cambio de paradigma en el cibercrimen. Antes, los ataques dependían de plantillas y trabajo manual; ahora vemos campañas personalizadas y automatizadas que pueden adaptarse en tiempo real. Las empresas de criptomonedas deben replantearse sus mecanismos de defensa, apostando por el análisis de comportamiento y la protección basada en IA, y no solo por métodos de firmas.