Crypto news

11.08.2026
00:11

El grupo Kimsuky se está armando con IA local para ataques contra la industria de las criptomonedas.

Lazarus Group КНДР хакеры

El grupo de hackers norcoreano Kimsuky, conocido por sus ciberoperaciones contra el sector financiero, ha pasado a un nuevo nivel de evolución tecnológica. Durante el análisis de la infraestructura de los atacantes, mis colegas del ámbito de la ciberseguridad descubrieron que el grupo está integrando activamente grandes modelos de lenguaje (LLM) locales en sus cadenas de ataque dirigidas a empresas de criptomonedas.

A diferencia de las soluciones en la nube, que pueden rastrearse o bloquearse, Kimsuky utiliza entornos fuera de línea basados en Ollama, GPT4All y Msty. La ventaja clave de este enfoque es la total autonomía. Las herramientas admiten el método de Generación Aumentada por Recuperación (RAG), lo que permite procesar consultas y generar contenido sin transferir datos a servicios externos. Esto hace que los ataques sean prácticamente invisibles para los sistemas tradicionales de monitoreo de tráfico de red.

En el arsenal del grupo también se han detectado bibliotecas y marcos de trabajo para integrar modelos de lenguaje en su propio software, lo que indica un serio trabajo de ingeniería. Llama especialmente la atención el uso del asistente de IA para programación Cursor y herramientas de reconocimiento de voz. Esto sugiere que los hackers están automatizando no solo la escritura de código malicioso, sino también el análisis de grandes volúmenes de datos interceptados.

Es importante subrayar: Kimsuky ya ha superado la fase de experimentación. No se trata de probar la IA por curiosidad, sino de prepararse para su uso operativo. Se prioriza el uso de modelos abiertos ya existentes, en lugar de entrenar redes neuronales propias desde cero. Este es un enfoque pragmático que reduce drásticamente la barrera de entrada y acelera el ciclo de desarrollo de ataques.

El componente de phishing merece especial atención. El grupo utiliza IA generativa para crear documentos convincentes sobre activos digitales, estrategias de inversión y servicios fintech. Algunos materiales han sido disfrazados como documentos oficiales de una plataforma de inversión con IA coreana. El lenguaje natural y el diseño profesional hacen que estos correos sean extremadamente peligrosos para los empleados de empresas, que no siempre pueden distinguir una falsificación del original.

Añadiré que en agosto, el exchange de criptomonedas Bybit ya presentó una demanda civil contra Corea del Norte y el Grupo Lazarus, lo que subraya la magnitud de la amenaza que representan los cibergrupos norcoreanos.

Mi comentario: El uso de LLM locales es un punto de inflexión. Antes, el phishing podía reconocerse por errores lingüísticos o formulaciones poco naturales. Ahora, cuando los atacantes tienen acceso a modelos fuera de línea de nivel GPT4All, la barrera para crear ataques perfectos prácticamente desaparece. Las empresas de criptomonedas deberían revisar sus protocolos de seguridad, apostando por la autenticación multifactor y la formación del personal, y no solo por medidas técnicas de protección.