Los hackers norcoreanos se han armado con IA local: una nueva era de ciberataques a la industria de las criptomonedas

El análisis de los últimos datos de los expertos surcoreanos en ciberseguridad ha revelado una tendencia alarmante: el grupo Kimsuky, que opera en interés de la RPDC, ha pasado de experimentar con inteligencia artificial a su uso combativo pleno. No se trata del simple uso de servicios en la nube similares a ChatGPT, sino del despliegue de entornos LLM locales basados en plataformas abiertas como Ollama, GPT4All y Msty.
La ventaja clave de este enfoque es la total autonomía. Los modelos locales funcionan sin conexión, lo que elimina la fuga de datos a través de consultas en la nube y hace que los ataques sean prácticamente invisibles para los sistemas de monitoreo tradicionales. Utilizando el método de Retrieval-Augmented Generation, los hackers pueden procesar información robada y generar contenido sin dejar rastros externos.
Infraestructura de nueva generación
En la infraestructura de Kimsuky se han encontrado no solo los propios modelos, sino también todo un arsenal de herramientas complementarias: bibliotecas para integrar IA en su propio software, el asistente de programación Cursor y sistemas de reconocimiento de voz. Esto indica un enfoque sistémico: la IA se integra en la cadena de desarrollo de malware, análisis de inteligencia y automatización de ataques.
Especial preocupación genera el hecho de que el grupo apuesta por tecnologías ya preparadas, en lugar de entrenar sus propios modelos. Esto reduce significativamente la barrera de entrada y acelera el ciclo de creación de nuevas amenazas. En esencia, estamos presenciando la industrialización del cibercrimen a escala estatal.
Phishing con esteroides
Merece especial atención el uso de IA generativa para crear documentos de phishing. Kimsuky genera materiales sobre activos digitales, estrategias de inversión y servicios fintech que son prácticamente indistinguibles de los legítimos. Algunas muestras imitaban documentos de la plataforma de inversión con IA coreana, con lenguaje natural y diseño profesional, lo que aumenta significativamente las posibilidades de éxito de la ingeniería social.
Esto no es solo una evolución, es un salto cualitativo. Antes, los correos de phishing podían reconocerse por errores gramaticales o frases plantilla. Ahora, la IA neutraliza estos marcadores, haciendo que los ataques sean personalizados y convincentes.
Cabe destacar que en agosto, el exchange de criptomonedas Bybit ya presentó una demanda civil contra la RPDC y el Grupo Lazarus. Pero, como muestra la práctica, las medidas legales rara vez detienen a estos actores. La industria necesita revisar urgentemente sus protocolos de seguridad, considerando que el adversario ahora está armado no solo con código, sino también con inteligencia artificial.
Mi conclusión: la implementación de modelos de IA locales en el arsenal de Kimsuky es una señal para toda la industria cripto. Los métodos de protección tradicionales, basados en firmas y análisis de comportamiento, se están volviendo obsoletos. Necesitamos pensar en una defensa orientada a la IA, donde el aprendizaje automático se utilice para detectar anomalías, no para generar amenazas. De lo contrario, siempre estaremos persiguiendo un tren en movimiento.