Кимсунг alcanza un nuevo nivel: los hackers de Corea del Norte se han armado con IA local para atacar a la industria de las criptomonedas.

El grupo de hackers norcoreano Kimsuky, conocido por sus operaciones cibernéticas de larga data contra el sector financiero, está modernizando radicalmente su arsenal. En lugar de los esquemas tradicionales de phishing y el análisis manual de vulnerabilidades, los atacantes ahora implementan activamente sistemas locales de inteligencia artificial para atacar a empresas de criptomonedas y plataformas fintech. Esto lo confirman los datos de un análisis independiente de la infraestructura del grupo, realizado por expertos en ciberseguridad.
Durante la investigación técnica se descubrió que Kimsuky ha desplegado entornos fuera de línea basados en modelos LLM de código abierto populares, incluidos Ollama, GPT4All y Msty. La característica clave de estas soluciones es su total autonomía. Funcionan sin conexión a servicios en la nube, lo que permite a los hackers procesar datos mediante el mecanismo de Retrieval-Augmented Generation, sin arriesgarse a exponer sus operaciones a través de solicitudes externas. Este enfoque hace que sus actividades sean prácticamente invisibles para los sistemas tradicionales de monitoreo de tráfico.
En el arsenal del grupo también se encontraron bibliotecas y marcos de trabajo para integrar modelos de lenguaje en su propio software malicioso, el asistente de IA para programadores Cursor y herramientas de reconocimiento de voz. Esto indica que los especialistas norcoreanos no solo están experimentando con la tecnología, sino que la están preparando para su uso en combate. Están integrando sistemáticamente la IA en los procesos de desarrollo de exploits, automatización de ataques y análisis de grandes volúmenes de datos robados.
Particularmente alarmante es el uso de IA generativa para crear materiales de phishing. Los documentos generados, que imitan informes sobre activos digitales y estrategias de inversión, están elaborados con tal calidad que copian el estilo de las plataformas de inversión legítimas de IA coreanas. El lenguaje natural y la maquetación profesional hacen que estos correos sean prácticamente indistinguibles de los reales, lo que multiplica las posibilidades de éxito de la ingeniería social.
Es revelador que Kimsuky apueste por tecnologías abiertas ya disponibles, en lugar de entrenar sus propios modelos. Este es un enfoque pragmático y peligroso que permite escalar rápidamente los ataques sin costos de recursos significativos. Recuerdo que en agosto, el exchange de criptomonedas Bybit ya presentó una demanda civil contra Corea del Norte y el grupo Lazarus Group, lo que subraya la creciente amenaza legal y operativa por parte de los hackers norcoreanos.
Mi comentario: La transición de Kimsuky a modelos de IA locales es una señal de alerta para toda la industria. Los LLM fuera de línea privan a los defensores de su ventaja clave: la posibilidad de interceptar solicitudes a servicios de IA en la nube. Las empresas de criptomonedas deberían revisar sus protocolos de seguridad, centrándose en el análisis de comportamiento y la verificación del origen de los documentos, y no solo en los indicadores técnicos de compromiso.