Los hackers norcoreanos de Kimsuky se han armado con IA local para atacar a la industria de las criptomonedas.

El análisis de la infraestructura del grupo de hackers norcoreano Kimsuky, realizado por especialistas en ciberseguridad, ha revelado una tendencia alarmante: los atacantes están integrando activamente grandes modelos de lenguaje (LLM) locales en sus cadenas de ataque dirigidas a organizaciones de criptomonedas y financieras.
A diferencia de los servicios en la nube, estos entornos de IA, implementados sobre plataformas de código abierto como Ollama, GPT4All y Msty, funcionan completamente sin conexión. Este enfoque permite a los hackers utilizar el método de Generación Aumentada por Recuperación (RAG) para procesar datos y generar contenido, sin enviar información sensible a nubes externas ni arriesgarse a ser localizados a través de solicitudes de red. Esto hace que sus operaciones sean significativamente más sigilosas y autónomas.
Durante el análisis técnico también se descubrieron bibliotecas y marcos de trabajo para integrar modelos de lenguaje directamente en su propio software malicioso, así como herramientas para automatizar la programación y el reconocimiento de voz. Parece que Kimsuky ya ha superado la etapa de experimentación y ha pasado a la integración práctica de la IA en sus herramientas operativas, apostando por el uso de soluciones listas para usar en lugar de crear sus propios modelos desde cero.
Especial atención atrae el uso de IA generativa para crear materiales de phishing. Los documentos generados, que imitan informes legítimos sobre activos digitales, estrategias de inversión y servicios fintech, destacan por su alta calidad lingüística y presentación profesional. En varios casos, copiaban magistralmente la documentación de plataformas de inversión de IA coreanas, lo que los hace prácticamente indistinguibles de los auténticos.
Esto confirma que los grupos norcoreanos, incluido el infame Lazarus Group, contra el cual el exchange de criptomonedas Bybit ya ha presentado una demanda civil, no solo siguen las tendencias tecnológicas, sino que se arman activamente con ellas para aumentar la eficacia de sus ataques.
Mi comentario: El uso de LLM locales es un paso significativo en la evolución de las ciberamenazas. Esto no solo mejora la calidad del phishing, sino que también complica seriamente el trabajo de los sistemas de seguridad, que a menudo dependen del análisis de anomalías de red al interactuar con servicios de IA en la nube. Las empresas de criptomonedas deberían revisar sus protocolos de protección, centrándose en el análisis de comportamiento y la autenticación multifactor, en lugar de solo en el filtrado de correos entrantes.