Los hackers norcoreanos se han armado con IA local: una nueva era de ciberataques a la industria de las criptomonedas

El análisis de las últimas ciberamenazas muestra que el grupo norcoreano Kimsuky, conocido por sus ataques al sector financiero, ha dado un salto cualitativo en sus tácticas. Mis investigaciones indican que los atacantes están integrando activamente modelos de lenguaje locales en sus operaciones dirigidas a empresas de criptomonedas. Esto no son solo experimentos, sino una modernización completa de su arsenal de ataque.
Herramientas offline: la baza principal
En la infraestructura de los hackers se han detectado entornos locales basados en Ollama, GPT4All y Msty. La característica clave de estas soluciones es su total autonomía. Al funcionar offline, utilizan el método de Generación Aumentada por Recuperación, lo que permite procesar consultas sin enviar datos a servicios en la nube. Esto hace que los ataques sean prácticamente invisibles para los sistemas de monitoreo tradicionales que rastrean tráfico de red sospechoso.
Además, en el arsenal del grupo se han encontrado bibliotecas para integrar IA en su propio software, el asistente de programación Cursor y herramientas de reconocimiento de voz. Este conjunto indica un enfoque sistemático: los hackers no solo usan soluciones listas, sino que las adaptan a sus tareas, desde la generación de código malicioso hasta la automatización de ataques complejos de múltiples etapas.
Phishing de nueva generación
Especial atención atrae el uso de IA generativa para crear materiales de phishing. Los documentos generados sobre activos digitales y estrategias de inversión imitan documentos oficiales de la plataforma de IA coreana. Se distinguen por un lenguaje natural y un diseño profesional, lo que aumenta significativamente las posibilidades de engañar incluso a empleados experimentados de organizaciones financieras.
En mi opinión, la transición de Kimsuky al uso de LLM locales es una señal alarmante para toda la industria. A diferencia de los servicios en la nube, estos modelos no dejan rastros digitales que puedan delatarlos ante los analistas. La prioridad de los hackers es aplicar tecnologías existentes, no crear modelos propios, lo que acelera su adaptación a nuevos mecanismos de defensa.
Recordemos que en agosto, el exchange de criptomonedas Bybit presentó una demanda civil contra Corea del Norte y el Grupo Lazarus, lo que subraya la gravedad de la amenaza. Sin embargo, los hallazgos actuales demuestran que los grupos norcoreanos continúan evolucionando, y la industria debe replantear sus enfoques de ciberseguridad considerando los nuevos riesgos de la IA.