Crypto news

10.08.2026
20:11

Los hackers norcoreanos se han armado con IA local para atacar a la industria de las criptomonedas.

Lazarus Group КНДР хакеры

El análisis de las últimas ciberamenazas muestra que el grupo norcoreano Kimsuky, conocido por sus ataques dirigidos al sector financiero, ha alcanzado un nuevo nivel de sofisticación tecnológica. En lugar de los esquemas tradicionales de phishing, los atacantes ahora integran activamente grandes modelos de lenguaje (LLM) locales en sus infraestructuras de ataque, dirigidas a empresas de criptomonedas y servicios fintech.

IA offline: un nuevo vector de amenaza

Durante la investigación técnica, pude identificar que en el arsenal de Kimsuky han aparecido entornos de IA locales basados en plataformas como Ollama, GPT4All y Msty. La característica clave de estas herramientas es su total autonomía: funcionan offline, utilizando el método de Generación Aumentada por Recuperación (RAG). Esto permite a los hackers procesar y generar datos sin enviar solicitudes a servicios en la nube, lo que los hace prácticamente invisibles para los sistemas de monitoreo de tráfico y los proveedores de seguridad en la nube.

Además, en la infraestructura del grupo se han detectado bibliotecas para integrar modelos de lenguaje en su propio software malicioso, así como un asistente de IA para programación llamado Cursor y herramientas de reconocimiento de voz. Este conjunto indica que Kimsuky no solo está experimentando con la tecnología, sino que se prepara sistemáticamente para automatizar todas las etapas del ataque, desde la escritura de código hasta la ingeniería social.

De las pruebas al uso operativo

Según los datos recopilados, el grupo ya ha superado la etapa de uso "de prueba" de la IA. Ahora se observa una transición hacia la integración práctica de LLM de código abierto en herramientas operativas reales. Se da prioridad al uso de soluciones listas para usar, en lugar de entrenar modelos propios desde cero, lo que ahorra recursos significativamente y acelera el despliegue de ataques.

Particularmente preocupante es el uso de IA generativa para crear documentos de phishing. Los materiales generados sobre activos digitales, estrategias de inversión y servicios fintech se caracterizan por un alto grado de realismo. Algunos imitan documentos de plataformas de inversión con IA coreanas, con lenguaje natural y formato profesional, lo que los hace prácticamente indistinguibles de los legítimos.

En el contexto de estos eventos, cabe recordar que en agosto el exchange de criptomonedas Bybit presentó una demanda civil contra Corea del Norte y el Grupo Lazarus, lo que subraya la creciente tensión legal y operativa en torno a las ciberoperaciones norcoreanas.

Mi comentario: La integración de LLM locales es una señal alarmante para toda la industria. La IA offline hace que los ataques sean más personalizados y difíciles de detectar, y el uso de RAG permite a los hackers adaptar rápidamente las campañas maliciosas a objetivos específicos. Las empresas de criptomonedas deben revisar sus protocolos de seguridad, prestando especial atención al análisis de comportamiento y al monitoreo de sistemas internos, no solo al perímetro de la red.