Crypto news

11.08.2026
02:21

Los hackers de la RPDC, pertenecientes a Kimsuky, se han armado con IA local para atacar a la industria de las criptomonedas.

Lazarus Group КНДР хакеры

El grupo de hackers norcoreano Kimsuky, conocido por sus ciberoperaciones contra el sector financiero, ha dado un salto cualitativo en su táctica. En lugar de simplemente usar servicios de IA en la nube, los atacantes ahora despliegan modelos de lenguaje locales (LLM) para atacar a empresas de criptomonedas y financieras. Estas son las conclusiones de mi profundo análisis de la telemetría de amenazas, que se confirman con datos de investigadores independientes en ciberseguridad.

Herramientas offline: un nuevo nivel de sigilo

En la infraestructura de Kimsuky se han detectado entornos locales basados en Ollama, GPT4All y Msty. La característica clave es que estas herramientas funcionan completamente offline y admiten el método Retrieval-Augmented Generation (RAG). Esto significa que los atacantes pueden procesar datos robados y generar contenido sin enviar solicitudes a servicios en la nube, lo que reduce significativamente el riesgo de detección de su actividad.

Además de los LLM, en el arsenal del grupo se han encontrado bibliotecas y marcos de trabajo para integrar modelos de lenguaje en su propio malware, así como un asistente de IA para programación llamado Cursor y herramientas de reconocimiento de voz. Esto es una indicación directa de que Kimsuky está integrando modelos abiertos en el ciclo completo del ciberataque, desde el desarrollo del malware hasta la automatización de acciones.

De experimentos a uso operativo

Es evidente que Kimsuky ya ha superado la fase de pruebas con IA. Ahora, el grupo está preparando su integración en herramientas de ataque reales, apostando por el uso de tecnologías listas para usar en lugar de entrenar sus propios modelos desde cero. Este enfoque permite ahorrar recursos y adaptarse rápidamente a nuevos mecanismos de defensa.

Especialmente preocupante es el uso de IA generativa para crear documentos de phishing. Parte de los materiales, que imitan la documentación de una plataforma de IA coreana para inversiones, destacan por su lenguaje natural y presentación profesional. Esto los hace prácticamente indistinguibles de correos legítimos, lo que aumenta la probabilidad de engañar incluso a empleados experimentados de empresas de criptomonedas.

Recordemos que en agosto, el exchange de criptomonedas Bybit ya presentó una demanda civil contra Corea del Norte y el Grupo Lazarus, lo que subraya la magnitud de la amenaza que representan los hackers norcoreanos.

Mi conclusión experta: El uso de modelos de IA locales no es solo una tendencia, sino un cambio de paradigma en el cibercrimen. Las empresas de criptomonedas deben revisar sus protocolos de seguridad, prestando especial atención a la verificación de la documentación entrante y al análisis de comportamiento, ya que las firmas tradicionales ya no podrán detectar este tipo de ataques.