Los hackers norcoreanos se han armado con IA local: una nueva era de ciberataques a la industria de las criptomonedas

El análisis de las últimas ciberamenazas ha revelado una tendencia alarmante: el grupo de hackers norcoreano Kimsuky, conocido por sus ataques al sector financiero, está integrando activamente sistemas locales de inteligencia artificial en su arsenal. Esto no son simples experimentos, sino una transición completa hacia métodos de hackeo automatizados y altamente adaptativos, dirigidos a empresas de criptomonedas.
IA offline como nueva arma
En la infraestructura del grupo se han detectado entornos desplegados de grandes modelos de lenguaje (LLM), que funcionan sobre plataformas de código abierto como Ollama, GPT4All y Msty. La característica clave de estas herramientas es su total autonomía. Operan sin conexión, utilizando el método Retrieval-Augmented Generation (RAG), lo que permite a los hackers procesar y generar datos sin enviar solicitudes a servicios en la nube. Esto reduce significativamente el riesgo de detección y hace que el tráfico de los atacantes sea prácticamente indistinguible del legítimo.
Además de los LLM, en el arsenal de Kimsuky se han encontrado bibliotecas para integrar modelos de lenguaje en su propio software malicioso, así como asistentes de IA especializados para programación y herramientas de reconocimiento de voz. Este conjunto indica una integración profunda de la IA en todo el ciclo de las ciberoperaciones: desde la escritura de código hasta el análisis de datos y la automatización de vectores de ataque.
De pruebas a operaciones reales
Es importante destacar que no se trata de proyectos piloto. Kimsuky ha pasado de la etapa de "prueba y error" a la aplicación práctica de la IA en campañas de ataque reales. Se da prioridad al uso de tecnologías ya preparadas y bien consolidadas, en lugar de desarrollar modelos propios desde cero. Esto permite al grupo ahorrar recursos y escalar rápidamente los ataques.
Especial atención atrae el uso de IA generativa para crear materiales de phishing. Los documentos generados, que simulan estrategias de inversión y servicios fintech, presentan un alto grado de realismo. Algunos de ellos copian el diseño de plataformas de inversión con IA coreanas, lo que los hace prácticamente indistinguibles de los originales. Esto confirma que los hackers utilizan la IA no solo para ataques técnicos, sino también para ingeniería social del más alto nivel.
En el contexto de estos eventos, cabe recordar que en agosto el exchange de criptomonedas Bybit presentó una demanda civil contra Corea del Norte y el grupo Lazarus Group, lo que subraya la creciente amenaza legal y operativa por parte de los hackers norcoreanos.
Mi evaluación experta: El uso de LLM locales es un punto de inflexión. Antes, la IA era una herramienta para potenciar ataques; ahora se convierte en una parte integral de ellos, haciendo que los ciberdelincuentes sean más autónomos y escurridizos. Las empresas de criptomonedas deben revisar sus estrategias de protección, apostando no solo por medidas tradicionales, sino también por el análisis de comportamiento y la detección de anomalías, que pueden revelar incluso los ataques más "inteligentes".