Crypto news

11.08.2026
00:31

Kimsuky adopta la IA sin conexión: un nuevo vector de ataques contra la industria de las criptomonedas

Lazarus Group КНДР хакеры

El análisis del ciberespacio ha revelado una tendencia alarmante: el grupo norcoreano Kimsuky, conocido por sus ataques al sector financiero, ha pasado a utilizar modelos de lenguaje grandes (LLM) locales para aumentar la eficacia de sus operaciones contra empresas de criptomonedas y financieras. Esto no son solo experimentos, sino una integración sistémica de la IA en herramientas de combate.

En la infraestructura de los atacantes se han detectado entornos locales basados en Ollama, GPT4All y Msty. La característica clave de estas soluciones es su total autonomía. Funcionan sin conexión, admitiendo el método Retrieval-Augmented Generation (RAG), lo que permite procesar solicitudes sin transferir datos a servicios en la nube. Esto es fundamental para mantener la seguridad operativa: ningún rastro de actividad sale de los límites de la infraestructura controlada por los hackers.

Arsenal de IA para ciberdelitos

Además de los LLM, en el arsenal del grupo se han encontrado bibliotecas y marcos de trabajo para integrar modelos de lenguaje en su propio software, así como un asistente de IA para programación llamado Cursor y herramientas de reconocimiento de voz. Este conjunto indica un enfoque integral: la IA no solo se utiliza para generar contenido, sino también para automatizar el desarrollo de código malicioso, analizar grandes volúmenes de datos y coordinar ataques.

Al parecer, Kimsuky ya ha superado la fase de pruebas. Se trata de la preparación para la aplicación real de la IA en condiciones de combate. Se da prioridad al uso de tecnologías abiertas ya disponibles, en lugar de crear modelos propios desde cero, lo que ahorra recursos y acelera la implementación.

Phishing de nueva generación

Llama especialmente la atención el uso de IA generativa para crear materiales de phishing. El grupo genera documentos sobre activos digitales, estrategias de inversión y servicios fintech. Algunos de ellos imitan documentos oficiales de una plataforma de inversión coreana basada en IA, destacando por su lenguaje natural y presentación profesional. Esto hace que el phishing sea casi indistinguible de la correspondencia legítima, lo que aumenta significativamente las posibilidades de éxito.

Recordemos que en agosto, el exchange de criptomonedas Bybit presentó una demanda civil contra Corea del Norte y el Grupo Lazarus. Esto es solo la punta del iceberg: Kimsuky actúa en paralelo y, al parecer, evoluciona tecnológicamente más rápido que muchas estructuras de seguridad privadas.

Mi conclusión: El uso de IA local es un avance estratégico para los grupos APT. Elimina la principal limitación: la dependencia de servicios externos que pueden ser rastreados. La industria debe replantear sus modelos de amenazas: la protección contra simples campañas de phishing ya no es relevante; ahora nos enfrentamos a sistemas adaptativos y autodidactas que pueden generar ataques convincentes en tiempo real. Esto exige que las empresas de criptomonedas implementen soluciones de IA para la defensa, y no solo verificaciones manuales.