Crypto news

10.08.2026
18:11

Kimsuky adopta la IA local: un nuevo vector de ataques contra la industria de las criptomonedas

Lazarus Group КНДР хакеры

El grupo de hackers norcoreano Kimsuky, conocido por sus ataques dirigidos al sector financiero, ha pasado a un nuevo nivel de equipamiento tecnológico. Mi análisis de los datos más recientes indica que los atacantes están integrando activamente modelos de lenguaje grandes (LLM) locales en sus procesos operativos, dirigidos a empresas de criptomonedas y servicios fintech.

Herramientas offline como nueva arma

En la infraestructura del grupo se han detectado entornos locales basados en Ollama, GPT4All y Msty. La característica clave de estas soluciones es su total autonomía: funcionan offline y utilizan el método de generación aumentada por recuperación (Retrieval-Augmented Generation). Esto permite a los hackers procesar datos sensibles sin riesgo de fuga hacia servicios en la nube, lo que dificulta significativamente su rastreo por parte de los sistemas de seguridad.

Además, en el arsenal de Kimsuky se han encontrado bibliotecas para integrar modelos de lenguaje en su propio software, así como un asistente de IA para programación llamado Cursor y herramientas de reconocimiento de voz. Esto indica un enfoque sistemático: no se trata de experimentos aislados, sino de una modernización dirigida de todo el ciclo de ataques, desde el desarrollo de código malicioso hasta la automatización de campañas de phishing.

Phishing de nueva generación

Especialmente preocupante es el uso de IA generativa para crear materiales de phishing. Los especialistas han registrado documentos que imitan documentos oficiales de la plataforma de inversión surcoreana de IA. Se caracterizan por un lenguaje natural, un diseño profesional y un profundo conocimiento de la temática de los activos digitales. Esta táctica aumenta significativamente la probabilidad de engañar con éxito incluso a empleados experimentados de organizaciones financieras.

Es importante destacar que Kimsuky no gasta recursos en entrenar sus propios modelos, sino que apuesta por tecnologías abiertas ya disponibles. Esto acelera la implementación de IA en herramientas de ataque reales y reduce la barrera de entrada para otros grupos cibercriminales.

Mi evaluación experta: La tendencia actual es solo la punta del iceberg. El uso de LLM locales abre a los atacantes la posibilidad de crear ataques completamente personalizados en tiempo real. Las empresas de criptomonedas deben revisar sus protocolos de seguridad, centrándose en el análisis de comportamiento y la autenticación multifactor, ya que los filtros tradicionales contra el phishing son cada vez menos efectivos frente al contenido generado por IA. Recuerdo que en agosto, el exchange de criptomonedas Bybit ya presentó una demanda civil contra Corea del Norte y el Grupo Lazarus, lo que subraya la magnitud de la amenaza por parte de los hackers norcoreanos.