Crypto news

11.08.2026
00:51

Kimsuky introduce sistemas de IA locales en ataques contra la industria de las criptomonedas: un nuevo nivel de amenazas

Lazarus Group КНДР хакеры

El grupo de hackers norcoreano Kimsuky, conocido por sus ciberoperaciones contra el sector financiero, ha dado un salto cualitativo en sus tácticas: ahora utiliza activamente modelos locales de inteligencia artificial para atacar a empresas de criptomonedas y fintech. Esta es la conclusión a la que llegaron los analistas durante una investigación profunda de la infraestructura de los atacantes.

La IA offline como nueva arma

En el arsenal de Kimsuky se han detectado entornos LLM locales basados en plataformas abiertas: Ollama, GPT4All y Msty. La característica clave de estas herramientas es su total autonomía: funcionan offline, y el método Retrieval-Augmented Generation permite procesar consultas sin transferir datos a servicios en la nube. Esto hace que los ataques sean prácticamente invisibles para los sistemas de monitoreo tradicionales, que se centran en rastrear interacciones de red con proveedores de IA externos.

Además de los modelos de lenguaje, en la infraestructura del grupo se han encontrado bibliotecas y marcos de trabajo para integrar IA en su propio software malicioso, el asistente de programación Cursor y herramientas de reconocimiento de voz. Este conjunto indica un enfoque sistemático: Kimsuky no está experimentando, sino preparando una integración completa de la IA en sus cadenas de ataque.

Phishing a un nuevo nivel

Especialmente preocupante es el uso de IA generativa para crear materiales de phishing. El grupo genera documentos sobre activos digitales, estrategias de inversión y servicios fintech, algunos de los cuales imitan documentos oficiales de la plataforma de inversión coreana basada en IA. La calidad de ejecución —lenguaje natural y formato profesional— hace que estos correos sean prácticamente indistinguibles de los legítimos.

En mi opinión, este es un punto de inflexión en la ciberguerra. La transición a LLM locales significa que los métodos de detección tradicionales, basados en el análisis del tráfico de red hacia servicios de IA conocidos, pierden efectividad. La industria necesita adaptar urgentemente sus mecanismos de defensa, centrándose en el análisis de comportamiento y la verificación de contenido a nivel de usuarios finales. Kimsuky claramente apuesta por tecnologías listas para usar, en lugar de desarrollar sus propios modelos, lo que acelera su ciclo de ataques y reduce la barrera de entrada para otros ciberdelincuentes.