Los hackers norcoreanos están implementando IA offline en ataques contra la industria de las criptomonedas.

El análisis de la infraestructura del grupo de hackers norcoreano Kimsuky ha revelado una nueva táctica: el uso de grandes modelos de lenguaje (LLM) locales para ciberataques contra organizaciones de criptomonedas y financieras. Esto no son solo experimentos, sino una transición sistemática hacia herramientas autónomas que operan en modo offline.
Durante la investigación técnica, descubrí que los atacantes desplegaron entornos basados en Ollama, GPT4All y Msty. La característica clave es el soporte de la metodología Retrieval-Augmented Generation (RAG). Esto permite procesar consultas sin enviar datos a servicios en la nube, lo cual es crítico para mantener la seguridad operativa de los hackers. Este enfoque minimiza las huellas y elimina la interceptación de tráfico.
Además, en el arsenal del grupo se encontraron bibliotecas y marcos de trabajo para integrar modelos de lenguaje en su propio software, así como un asistente de IA para programación llamado Cursor y herramientas de reconocimiento de voz. Esto indica que Kimsuky está automatizando activamente el ciclo completo del ataque: desde la generación de código malicioso hasta el análisis de los datos recopilados.
De las pruebas al uso operativo
A juzgar por la dinámica actual, el grupo ya ha superado la fase de proyectos piloto. Se trata de integrar LLM de código abierto listos para usar en cadenas de ataque reales, y no de desarrollar modelos propios, lo que requeriría importantes recursos computacionales. La prioridad es la velocidad y la eficiencia.
Llama especialmente la atención el uso de IA generativa para crear materiales de phishing. Analicé muestras de documentos que imitan una plataforma de inversión coreana basada en IA. Se caracterizan por un alto grado de realismo: lenguaje natural, maquetación profesional y un profundo tratamiento de los temas de activos digitales y soluciones fintech. Esto supone una grave escalada de la amenaza, ya que incluso los usuarios experimentados podrían no distinguir la falsificación del original.
Mi evaluación: la transición de Kimsuky hacia soluciones de IA locales es un paso estratégico que reduce la barrera de entrada para campañas a gran escala. Las empresas de criptomonedas deberían revisar sus protocolos de seguridad, haciendo hincapié en el análisis de comportamiento y la verificación de los documentos entrantes, especialmente si se trata de ofertas financieras o estrategias de inversión. Las firmas tradicionales ya no serán de ayuda aquí.