Crypto news

10.08.2026
18:51

Los hackers norcoreanos de Kimsuky se han armado con IA local para atacar a la industria de las criptomonedas.

Lazarus Group КНДР хакеры

El análisis de la infraestructura del grupo de hackers norcoreano Kimsuky, realizado por mis colegas del ámbito de la ciberseguridad, ha revelado una tendencia alarmante: los atacantes están integrando activamente modelos de lenguaje locales en sus cadenas de ataque. Se trata del despliegue de entornos LLM basados en herramientas de código abierto como Ollama, GPT4All y Msty, que funcionan completamente sin conexión. Este enfoque es fundamentalmente importante: permite procesar datos y generar contenido sin recurrir a servicios en la nube, lo que minimiza el riesgo de detección e interceptación del tráfico.

Una nueva era de automatización de ataques

En el arsenal del grupo se han encontrado no solo los propios modelos, sino también bibliotecas para integrarlos en software personalizado, así como un asistente de IA especializado para programación llamado Cursor y herramientas de reconocimiento de voz. Esto indica que Kimsuky ha pasado de la fase de experimentación a la integración práctica de la IA en herramientas de combate reales. El uso del método Retrieval-Augmented Generation (RAG) permite a los hackers extraer y analizar rápidamente grandes volúmenes de datos, automatizando tareas como el reconocimiento de objetivos, la escritura de código malicioso y la adaptación de ataques a una víctima específica.

Llama especialmente la atención que el grupo apuesta por tecnologías abiertas ya existentes, en lugar de entrenar sus propios modelos desde cero. Esto reduce significativamente la barrera de entrada y acelera el ciclo de desarrollo de nuevas ciberamenazas. La prioridad es la máxima eficiencia con un mínimo gasto de recursos.

Phishing de nueva generación

Cabe destacar por separado el uso de IA generativa para crear materiales de phishing. Los documentos generados, que imitan plataformas de inversión coreanas y servicios fintech, se caracterizan por un alto grado de realismo: lenguaje natural, formato profesional y una profunda elaboración de la temática de los activos digitales. Esto hace que los ataques sean mucho más convincentes y peligrosos para los empleados de empresas de criptomonedas, acostumbrados a confiar en interfaces visualmente familiares.

Mi evaluación experta: Esta evolución de Kimsuky es una respuesta lógica al endurecimiento de los métodos de protección tradicionales. La IA local hace que los ataques sean más personalizados y difíciles de detectar. Los exchanges de criptomonedas y las instituciones financieras deberían revisar sus protocolos de seguridad, prestando especial atención al análisis de comportamiento y a la verificación de la documentación entrante, y no solo a las firmas de malware. Esto ya no es el futuro, sino nuestra realidad.