Crypto news

10.08.2026
21:51

Kimsuky incorpora modelos de IA locales en ciberataques contra la industria de las criptomonedas.

Lazarus Group КНДР хакеры

El grupo de hackers norcoreano Kimsuky, conocido por sus ataques al sector financiero, ha pasado a utilizar sistemas locales de inteligencia artificial para infiltrarse en empresas de criptomonedas. Esta es la conclusión a la que llegaron los expertos en ciberseguridad de Corea del Sur tras analizar la infraestructura de los atacantes.

LLM locales como nueva arma

Durante el análisis técnico se descubrió que Kimsuky ha desplegado entornos offline basados en modelos de lenguaje abiertos, incluyendo Ollama, GPT4All y Msty. La característica clave de estas herramientas es que funcionan sin servicios en la nube, lo que permite utilizar el método de Generación Aumentada por Recuperación (RAG). Esto significa que los atacantes pueden procesar datos y generar contenido sin enviar solicitudes a redes externas, lo que dificulta enormemente su rastreo.

Además, en el arsenal del grupo se encontraron bibliotecas y marcos de trabajo para integrar LLM en su propio software, así como un asistente de IA para programación llamado Cursor y herramientas de reconocimiento de voz. Esto indica un enfoque sistemático: los modelos abiertos se integran directamente en el proceso de desarrollo de código malicioso, análisis de datos y automatización de ataques.

De experimentos a operaciones reales

Es importante destacar que no se trata de pruebas de tecnología, sino de una integración operativa completa. Kimsuky claramente prioriza el uso de soluciones de IA ya preparadas en lugar de entrenar sus propios modelos, lo que reduce el tiempo de preparación de operaciones y disminuye los costos. Especialmente preocupante es el uso de IA generativa para crear materiales de phishing: documentos sobre activos digitales, estrategias de inversión y servicios fintech parecen tan naturales que imitan documentos oficiales de plataformas de inversión coreanas con IA, con un formato profesional y un lenguaje impecable.

Recordemos que en agosto, el exchange de criptomonedas Bybit presentó una demanda civil contra Corea del Norte y el Grupo Lazarus, lo que subraya la creciente actividad legal y operativa en torno a los hackers norcoreanos.

Mi opinión experta: El uso de LLM locales es un paso lógico en la evolución de las ciberamenazas. La transición a modelos offline hace que los ataques sean menos visibles para los sistemas de monitoreo tradicionales, y la calidad del phishing alcanza un nuevo nivel. Las empresas de criptomonedas deberían revisar sus protocolos de seguridad, apostando no solo por barreras técnicas, sino también por la capacitación de sus empleados para reconocer incluso los correos generados por IA más realistas.