Kimsuky incorpora modelos de IA locales en ciberataques contra la industria de las criptomonedas

El grupo de hackers norcoreano Kimsuky, conocido por sus ataques al sector financiero, ha pasado a un nuevo nivel de equipamiento tecnológico. El análisis de la infraestructura de los atacantes muestra que están integrando activamente modelos de lenguaje grandes (LLM) locales en sus operaciones contra empresas de criptomonedas y fintech. Esto no son solo experimentos: se trata de una implementación sistemática de IA en las herramientas de combate de los ciberdelincuentes.
IA sin conexión como nueva arma
Durante la investigación técnica, logré identificar que Kimsuky ha desplegado entornos locales basados en Ollama, GPT4All y Msty. La característica clave de estas soluciones es su total autonomía: funcionan sin conexión, utilizando el método Retrieval-Augmented Generation (RAG). Esto permite a los hackers procesar datos y generar contenido sin enviar solicitudes a servicios en la nube, lo que reduce significativamente el riesgo de detección e interceptación del tráfico.
Además, en el arsenal del grupo se han encontrado bibliotecas y marcos de trabajo para integrar modelos de lenguaje en su propio software, así como un asistente de IA para programación llamado Cursor y herramientas de reconocimiento de voz. Este conjunto indica que los especialistas norcoreanos no solo copian soluciones listas, sino que las adaptan a tareas específicas, desde el análisis de vulnerabilidades hasta la automatización de campañas de phishing.
De pruebas a ataques reales
Es importante destacar que Kimsuky ya ha superado la etapa de proyectos piloto. Según los datos recopilados, el grupo está preparando deliberadamente la IA para su uso en escenarios de ataque reales. Se da prioridad al uso de modelos abiertos en lugar de entrenar los propios: esto ahorra recursos y acelera la implementación.
Especialmente preocupante es el uso de IA generativa para crear documentos de phishing. He registrado casos en los que los atacantes generaban materiales sobre activos digitales, estrategias de inversión y servicios fintech, imitando documentos de la plataforma de inversión con IA de Corea. Estos textos se caracterizan por un lenguaje natural y un formato profesional, lo que los hace prácticamente indistinguibles de los legítimos.
En el contexto de la reciente demanda de Bybit contra Corea del Norte y el Grupo Lazarus, resulta evidente: los grupos norcoreanos están aumentando su potencial tecnológico, y ya no se puede ignorar esta amenaza. La industria necesita revisar urgentemente sus enfoques de protección, teniendo en cuenta que la IA ahora trabaja del lado de los atacantes.
Mi opinión profesional: el uso de LLM locales es un paso estratégico que cambia radicalmente el panorama de amenazas. Los métodos tradicionales de detección basados en el análisis del tráfico de red se vuelven menos efectivos. Las empresas de criptomonedas deberían invertir en análisis de comportamiento y autenticación multifactor, así como en la capacitación del personal para reconocer ataques de phishing generados por IA.