Kimsuky adopta la IA offline: un nuevo vector de ataques contra la industria de las criptomonedas

El grupo de hackers norcoreano Kimsuky, conocido por sus ataques al sector financiero, está dando un salto a un nuevo nivel de sofisticación tecnológica. Durante el análisis de su infraestructura, he detectado el uso de entornos locales basados en grandes modelos de lenguaje (LLM), en particular los frameworks Ollama, GPT4All y Msty. Esto cambia fundamentalmente el panorama de amenazas para las empresas de criptomonedas.
La característica clave de estas herramientas es su total autonomía. Al operar sin conexión, utilizan el método de Generación Aumentada por Recuperación (RAG), lo que permite procesar solicitudes sin transferir datos a servicios en la nube. Para los hackers, esto significa no solo un mayor sigilo, sino también la imposibilidad de interceptar el tráfico por parte de los sistemas de seguridad que monitorean las conexiones salientes.
Integración de la IA en escenarios de combate
Mi análisis muestra que el grupo no solo está experimentando con la tecnología. En su arsenal se han encontrado bibliotecas para integrar modelos de lenguaje en su propio software, así como un asistente de IA para programación llamado Cursor y herramientas de reconocimiento de voz. Esto indica un enfoque sistemático: los LLM se integran en los procesos de desarrollo de malware, análisis de vulnerabilidades y automatización de ataques.
Lo que resulta especialmente preocupante es que Kimsuky apuesta por soluciones abiertas ya existentes, en lugar de entrenar sus propios modelos. Esto reduce drásticamente la barrera de entrada y acelera el ciclo de creación de nuevos vectores de ataque. El grupo ya ha pasado de la fase de pruebas a la aplicación práctica de la IA en operaciones reales.
Phishing de nueva generación
Merece especial atención el uso de IA generativa para crear materiales de phishing. He identificado documentos que imitan plataformas de inversión coreanas en activos digitales. No solo se distinguen por un lenguaje natural, sino también por un diseño profesional, lo que los hace prácticamente indistinguibles de los legítimos. Esto supone un serio desafío para los sistemas de filtrado de spam y la formación del personal.
En este contexto, recuerdo que en agosto el exchange Bybit presentó una demanda civil contra Corea del Norte y el Grupo Lazarus, lo que subraya la magnitud de la amenaza que representan los grupos norcoreanos.
Mi evaluación experta: la transición de Kimsuky a LLM locales es un indicador de una tendencia global. Las empresas de criptomonedas deberían revisar sus modelos de amenazas, prestando especial atención no solo a las anomalías de red, sino también al filtrado de contenido en los puntos finales. La IA sin conexión hace que los ataques sean menos predecibles, y la protección preventiva es ahora más importante que nunca.