Kimsuky incorpora modelos de IA locales en ataques contra la industria de criptomonedas

El grupo de hackers norcoreano Kimsuky, conocido por sus operaciones dirigidas contra el sector financiero, ha alcanzado un nuevo nivel de evolución tecnológica. Expertos surcoreanos en ciberseguridad han detectado en la infraestructura del grupo entornos locales desplegados de grandes modelos de lenguaje (LLM), que funcionan sobre plataformas como Ollama, GPT4All y Msty.
La característica clave de estas herramientas es su total autonomía. Funcionan sin conexión, utilizando el método de Generación Aumentada por Recuperación (RAG), lo que permite a los hackers procesar consultas sin transmitir datos a servicios en la nube. Esto reduce significativamente el riesgo de detección e interceptación del tráfico, haciendo que los ataques sean más ocultos y resistentes al análisis.
Además de los entornos LLM, en el arsenal de Kimsuky se han encontrado bibliotecas y marcos de trabajo para integrar modelos de lenguaje en su propio software, así como un asistente de IA para programación llamado Cursor y herramientas de reconocimiento de voz. Este conjunto indica un enfoque sistemático: el grupo no solo experimenta con la IA, sino que la integra activamente en el ciclo completo de sus operaciones de ataque, desde el desarrollo de código malicioso hasta el análisis de datos y la automatización de procesos.
Enfoque pragmático hacia la IA
Es notable que Kimsuky apuesta por tecnologías abiertas ya existentes, en lugar de entrenar sus propios modelos. Esto refleja pragmatismo y un afán por una adaptación rápida. El uso de LLM abiertos permite al grupo ahorrar recursos y tiempo, centrándose en el objetivo final: la máxima eficacia de sus ataques.
Merece especial atención el uso de IA generativa para crear materiales de phishing. Los documentos generados, que imitan análisis sobre activos digitales, estrategias de inversión y servicios fintech, presentan un alto grado de realismo. Algunos incluso copian el diseño de la plataforma surcoreana de IA para inversiones, lo que los hace prácticamente indistinguibles de los legítimos.
Esta tendencia genera una seria preocupación. El uso de IA para generar phishing convincente eleva drásticamente el nivel de amenaza para las empresas de criptomonedas y los inversores privados. Combinado con la reciente demanda de Bybit contra Corea del Norte y el Grupo Lazarus, la situación demuestra que los ciberdelincuentes norcoreanos continúan aumentando su capacidad, y la industria necesita adaptar urgentemente sus mecanismos de defensa.
Mi análisis: La transición de Kimsuky a LLM locales es una señal alarmante para todo el sector. Los métodos tradicionales de detección, basados en el análisis del tráfico de red, se vuelven menos efectivos. Las empresas de criptomonedas deberían dar prioridad al análisis de comportamiento y a la verificación de documentos entrantes para detectar generación por IA, además de considerar la IA como un arma potencial, no solo como una herramienta de protección.