Kimsuky sube de nivel: los hackers norcoreanos se arman con IA local para atacar a la industria de las criptomonedas

El grupo de hackers norcoreano Kimsuky, conocido por sus audaces operaciones contra el sector financiero, está modernizando radicalmente su arsenal. En lugar de los tradicionales esquemas de phishing y la explotación de vulnerabilidades, los atacantes ahora están implementando activamente sistemas locales de inteligencia artificial para llevar a cabo ataques contra empresas de criptomonedas y financieras. Esto ya no son solo experimentos, sino una integración de combate completa de la IA en la infraestructura cibercriminal.
Durante el análisis de la infraestructura del grupo, pude identificar el uso de entornos locales basados en Ollama, GPT4All y Msty. La característica clave de estas herramientas es su funcionamiento en modo offline con soporte para la metodología Retrieval-Augmented Generation. Esto significa que los hackers pueden procesar datos sensibles y generar vectores de ataque sin enviar solicitudes a servicios en la nube, lo que elimina por completo la posibilidad de interceptación de tráfico y detección por parte de los sistemas de seguridad. Este enfoque hace que sus operaciones sean prácticamente invisibles para las herramientas de monitoreo tradicionales.
Sin embargo, los especialistas norcoreanos no se detuvieron ahí. En su arsenal se han descubierto bibliotecas y frameworks para integrar modelos de lenguaje directamente en su propio software malicioso, así como un asistente de IA para programación llamado Cursor y herramientas de reconocimiento de voz. Esto evidencia un enfoque integral: desde la automatización de la escritura de código hasta el análisis de grandes volúmenes de datos y la mejora de la eficacia de la ingeniería social.
Llama especialmente la atención el hecho de que Kimsuky ya ha pasado de la fase de pruebas al uso práctico de IA generativa para crear materiales de phishing. He encontrado documentos que imitan una plataforma de inversión coreana basada en IA, con un diseño profesional y un lenguaje natural que son difíciles de distinguir de los legítimos. Esta es una señal seria para toda la industria: los ataques se están volviendo personalizados y altamente tecnológicos.
Según mi evaluación, la prioridad del grupo es utilizar soluciones listas para usar, en lugar de desarrollar sus propios modelos, lo que les permite escalar rápidamente los ataques. Al mismo tiempo, las demandas judiciales en curso, como la de Bybit contra Corea del Norte, difícilmente detendrán esta escalada. Las empresas de criptomonedas necesitan revisar urgentemente sus protocolos de seguridad, apostando por el análisis de comportamiento y la protección contra amenazas de IA; de lo contrario, la próxima ola de ataques podría ser fatal.