Crypto news

10.08.2026
17:11

Los hackers norcoreanos están implementando sistemas de IA locales en ciberataques contra la industria de las criptomonedas.

Lazarus Group КНДР хакеры

El análisis del ciberespacio ha revelado una tendencia alarmante: el grupo de hackers norcoreano Kimsuky está integrando activamente modelos locales de inteligencia artificial en sus operaciones de ataque dirigidas a estructuras de criptomonedas y financieras. Esto se confirma mediante investigaciones técnicas que he examinado en el marco del monitoreo de amenazas.

IA offline como nuevo vector de ataque

En la infraestructura de Kimsuky se han detectado entornos locales de grandes modelos de lenguaje (LLM), construidos sobre las plataformas Ollama, GPT4All y Msty. La característica clave de estas herramientas es su total autonomía: funcionan sin conexión, utilizando el método de Generación Aumentada por Recuperación (RAG). Esto permite a los hackers procesar solicitudes sin transferir datos a servicios en la nube, lo que reduce significativamente el riesgo de detección e interceptación del tráfico.

Además, en el arsenal del grupo se han encontrado bibliotecas y marcos de trabajo para integrar modelos de lenguaje en su propio software, así como un asistente de IA para programación llamado Cursor y herramientas de reconocimiento de voz. Esta configuración indica un enfoque sistemático: los LLM abiertos no se utilizan como un juguete experimental, sino como un elemento plenamente funcional del potencial ciberofensivo.

De las pruebas a la aplicación operativa

Mi evaluación de la situación coincide con las conclusiones de los expertos: Kimsuky ha pasado de la etapa de "pruebas" a la integración práctica de la IA en cadenas de ataque reales. Se da prioridad al uso de tecnologías listas, en lugar de desarrollar modelos propios desde cero; esto ahorra recursos y acelera la adaptación. Se presta especial atención a la automatización: desde la generación de código malicioso hasta el análisis de vulnerabilidades y la optimización de campañas de phishing.

Es importante destacar que la IA generativa se utiliza activamente para crear documentos de phishing que imitan materiales sobre activos digitales, estrategias de inversión y servicios fintech. Algunas muestras que he podido estudiar copian el estilo de las plataformas de inversión con IA coreanas, destacando por su lenguaje natural y presentación profesional, lo que las hace prácticamente indistinguibles de las comunicaciones legítimas.

Recordemos que en agosto, el exchange de criptomonedas Bybit presentó una demanda civil contra Corea del Norte y el Grupo Lazarus, lo que subraya la magnitud de la amenaza que representan los hackers norcoreanos.

Mi comentario: El uso de LLM locales es un cambio estratégico en las tácticas de los grupos APT. Alejarse de los servicios en la nube dificulta el seguimiento de las herramientas de ataque y hace que los ataques sean más personalizados. Las empresas de criptomonedas deberían revisar sus protocolos de seguridad, prestando especial atención al análisis de anomalías de comportamiento, y no solo a los métodos de detección por firmas. El phishing con IA se convierte en el principal desafío para la industria en los próximos trimestres.