Los hackers norcoreanos están implementando sistemas de IA locales en ataques contra la industria de las criptomonedas.

El análisis de nuevas amenazas muestra que el grupo norcoreano Kimsuky, que opera en interés de Pionyang, ha pasado a utilizar activamente modelos de lenguaje grandes (LLM) locales para ciberataques contra estructuras de criptomonedas y financieras. Esta es la conclusión a la que llegaron los especialistas en ciberseguridad de Genians durante una investigación profunda de la infraestructura de los atacantes.
IA sin conexión como nueva herramienta de ataque
Durante el análisis técnico se descubrió que los operadores de Kimsuky desplegaron entornos LLM locales basados en las plataformas abiertas Ollama, GPT4All y Msty. La característica clave de estas soluciones es su total autonomía: funcionan sin conexión a servicios en la nube, lo que garantiza el sigilo y elimina la fuga de datos a través de canales externos. La aplicación del método Retrieval-Augmented Generation (RAG) permite a los hackers procesar consultas y extraer información directamente de bases locales, minimizando las huellas digitales.
Además, en el arsenal del grupo se encontraron bibliotecas y marcos de trabajo para integrar modelos de lenguaje en su propio software malicioso, así como herramientas de desarrollo, incluido el asistente de IA Cursor y sistemas de reconocimiento de voz. Esto indica un enfoque sistemático: los LLM abiertos se integran no solo en campañas de phishing, sino también en la automatización de complejas cadenas de ataque.
De experimentos a uso operativo
En mi opinión, Kimsuky ya ha ido más allá de probar tecnologías de IA. Se trata de la integración práctica de modelos listos en operaciones reales, dando prioridad al uso de desarrollos existentes en lugar de crear algoritmos propios desde cero. Esto reduce significativamente la barrera de entrada y acelera el ciclo de desarrollo de nuevas amenazas.
Merece especial atención la IA generativa en esquemas de phishing. El grupo crea documentos de alta calidad que imitan materiales sobre activos digitales, estrategias de inversión y servicios fintech. Algunas muestras fueron estilizadas como documentación de una plataforma de IA coreana para inversiones, con lenguaje natural y diseño profesional, lo que las hace extremadamente convincentes para las víctimas.
Recordemos que en agosto, el exchange de criptomonedas Bybit presentó una demanda civil contra Corea del Norte y el Grupo Lazarus, lo que subraya la creciente reacción legal y operativa ante las acciones de los hackers norcoreanos. En el contexto actual, el uso de IA local se convierte en una nueva etapa en la evolución de las ciberamenazas, que exige a las empresas de criptomonedas revisar sus estrategias de protección.