Crypto news

10.08.2026
23:31

Kimsuky incorpora modelos de IA locales en ataques contra la industria de las criptomonedas

Lazarus Group КНДР хакеры

El grupo de hackers norcoreano Kimsuky, conocido por sus ciberataques dirigidos, ha alcanzado un nuevo nivel de sofisticación tecnológica. Mis colegas del ámbito de la ciberseguridad han detectado el uso por parte del grupo de grandes modelos de lenguaje (LLM) locales para atacar organizaciones de criptomonedas y financieras. Esto no es solo un experimento, sino un enfoque sistemático para modernizar su arsenal de ataque.

Durante el análisis de la infraestructura de Kimsuky, se descubrieron entornos de IA locales desplegados sobre plataformas de código abierto como Ollama, GPT4All y Msty. La característica clave de estas soluciones es su total autonomía. Funcionan sin conexión, y el método de Generación Aumentada por Recuperación (RAG) permite procesar consultas sin transferir datos a servicios en la nube, lo que hace que el tráfico del grupo sea prácticamente invisible para los sistemas de monitoreo.

El arsenal tecnológico del grupo

Además de los LLM, en la infraestructura de los atacantes se han encontrado bibliotecas y marcos de trabajo para integrar modelos de lenguaje en su propio software. Llama especialmente la atención el uso del asistente de IA para programación Cursor y herramientas de reconocimiento de voz. Esto indica que Kimsuky está automatizando no solo la escritura de código malicioso, sino también los procesos de análisis de datos e ingeniería social.

En mi opinión, el grupo ya ha superado la fase de pruebas. A juzgar por los componentes encontrados, se está preparando activamente la integración de la IA en herramientas operativas reales. Se da prioridad al uso de tecnologías abiertas ya existentes, en lugar de desarrollar modelos propios desde cero, lo que ahorra recursos y acelera la adaptación.

Merece especial atención el uso de IA generativa para crear materiales de phishing. El grupo genera documentos que imitan archivos legítimos sobre activos digitales, estrategias de inversión y servicios fintech. Algunas muestras eran tan realistas que copiaban el diseño de una plataforma de inversión coreana basada en IA, con lenguaje natural y maquetación profesional. Esto supone un serio desafío para los sistemas de filtrado de spam.

En el contexto de las recientes acciones legales contra Corea del Norte, incluida la demanda de Bybit contra el Grupo Lazarus, la actividad de Kimsuky subraya la creciente amenaza de los hackers patrocinados por estados. Las empresas de criptomonedas deben revisar sus protocolos de seguridad teniendo en cuenta los ataques asistidos por IA.

Mi comentario: El uso de LLM locales es un paso lógico en la evolución del cibercrimen. La total autonomía y la imposibilidad de interceptar datos hacen que estos ataques sean especialmente peligrosos. La industria debe esperar que, en los próximos años, estos métodos se conviertan en el estándar para los grupos APT avanzados, y la defensa debe construirse teniendo en cuenta este escenario.