Crypto news

10.08.2026
15:46

Kimsuky se arma con IA local: una nueva era de ataques a la industria de las criptomonedas

Lazarus Group КНДР хакеры

El grupo de hackers norcoreano Kimsuky, conocido por sus ciberoperaciones contra el sector financiero, ha alcanzado un nuevo nivel de sofisticación tecnológica. Mi análisis de los últimos datos de investigadores surcoreanos en ciberseguridad muestra que el grupo está integrando activamente sistemas locales de inteligencia artificial en sus cadenas de ataque, dirigidas a empresas de criptomonedas e instituciones financieras.

IA local como arma de nueva generación

En la infraestructura de Kimsuky se han detectado entornos desplegados de grandes modelos de lenguaje (LLM) basados en plataformas de código abierto: Ollama, GPT4All y Msty. La característica clave de estas herramientas es su total autonomía. Funcionan sin conexión, utilizando el método Retrieval-Augmented Generation (RAG), lo que permite a los hackers procesar datos y generar contenido sin transmitir información a servicios en la nube. Este es un punto crítico: reduce a cero el riesgo de interceptación de tráfico y hace que los ataques sean prácticamente invisibles para los sistemas de monitoreo basados en el análisis de anomalías de red.

Además de los entornos LLM listos para usar, en el arsenal del grupo se han encontrado bibliotecas y marcos de trabajo para integrar modelos de lenguaje en su propio software malicioso. Especial atención atrae el uso del asistente de IA para programación Cursor y herramientas de reconocimiento de voz. Esto indica que Kimsuky no solo está experimentando con la tecnología, sino que la integra sistemáticamente en el ciclo completo de ciberoperaciones, desde el desarrollo de malware hasta la automatización de campañas de phishing.

Enfoque pragmático hacia la IA

Es importante señalar que los hackers norcoreanos no gastan recursos en entrenar sus propios modelos desde cero. Su estrategia es el uso pragmático de soluciones de código abierto ya existentes, lo que acelera significativamente la implementación y reduce la barrera de entrada. Esta es una señal alarmante: los grupos criminales se adaptan rápidamente a las tecnologías avanzadas, utilizándolas para aumentar la eficacia de sus ataques.

Especial preocupación genera el uso de IA generativa para crear documentos de phishing. Los materiales generados sobre activos digitales, estrategias de inversión y servicios fintech se caracterizan por un lenguaje natural y un diseño profesional. Algunos de ellos imitan documentos de la plataforma de inversión con IA coreana, lo que los hace prácticamente indistinguibles de los legítimos. Esto confirma que los ataques se vuelven más personalizados y convincentes, lo que aumenta la probabilidad de engañar incluso a usuarios experimentados.

En medio de estos eventos, cabe recordar que en agosto el exchange de criptomonedas Bybit presentó una demanda civil contra Corea del Norte y el Grupo Lazarus, lo que subraya la creciente amenaza legal y operativa por parte de los hackers norcoreanos.

Mi evaluación experta: la transición de Kimsuky a soluciones de IA local no es solo un movimiento táctico, sino un cambio estratégico en el cibercrimen. El uso de LLM sin conexión hace inútiles los métodos tradicionales de detección basados en el análisis de tráfico de red. Las empresas de criptomonedas deben revisar sus protocolos de seguridad, haciendo hincapié en el análisis de comportamiento y la verificación de contenido a nivel de usuarios finales.