Kimsuky domina la IA offline: una nueva era de ciberataques a la industria de las criptomonedas

El grupo de hackers norcoreano Kimsuky, conocido por sus ataques al sector financiero, ha alcanzado un nuevo nivel de complejidad tecnológica. Mi análisis muestra que los atacantes están integrando activamente sistemas locales de inteligencia artificial en sus operaciones contra empresas de criptomonedas y plataformas fintech. No se trata de un simple experimento, sino de una implementación sistemática de IA en herramientas de combate.
LLM sin conexión como arma
Durante la investigación de la infraestructura del grupo, descubrí entornos locales desplegados basados en Ollama, GPT4All y Msty. La característica clave de estas herramientas es su total autonomía. Funcionan sin conexión, utilizando el método Retrieval-Augmented Generation (RAG), lo que permite procesar solicitudes sin transferir datos a servicios en la nube. Este es un punto crítico: los métodos tradicionales de detección, basados en el monitoreo del tráfico de red, son inútiles aquí.
Además de los entornos LLM, en el arsenal del grupo se encontraron bibliotecas y marcos de trabajo para integrar modelos de lenguaje en su propio software, así como un asistente de IA para programación Cursor y herramientas de reconocimiento de voz. Este conjunto indica una intención seria de automatizar todo el ciclo de ataque, desde la generación de código malicioso hasta el análisis de los datos obtenidos.
Phishing de nueva generación
Particularmente preocupante es el uso de IA generativa para crear materiales de phishing. Los documentos detectados imitan documentos oficiales de la plataforma de inversión coreana de IA. Se distinguen por un lenguaje natural y un formato profesional, lo que los hace prácticamente indistinguibles de los legítimos. No son solo correos pidiendo "restablecer la contraseña", sino falsificaciones de alta calidad dirigidas a empleados de intercambios de criptomonedas y fondos de inversión.
Cabe señalar que el grupo apuesta por tecnologías listas para usar, en lugar de entrenar sus propios modelos. Este es un enfoque pragmático que reduce el tiempo de desarrollo y disminuye el riesgo de detección.
Mi comentario: La transición de Kimsuky a la IA sin conexión es una llamada de atención para toda la industria. Los sistemas de seguridad tradicionales, orientados a amenazas en la nube, no están preparados para ataques completamente aislados de la red. Las empresas de criptomonedas deben revisar sus estrategias de protección, prestando especial atención al análisis de comportamiento y a la verificación de contrapartes a nivel del factor humano. La demanda de Bybit contra Corea del Norte es solo la punta del iceberg, y veremos nuevas demandas a medida que se revele la magnitud de esta amenaza.