Crypto news

11.08.2026
03:36

Los hackers norcoreanos de Kimsuky se han armado con IA local para atacar a la industria de las criptomonedas.

Lazarus Group КНДР хакеры

El análisis de la infraestructura del grupo de hackers norcoreano Kimsuky ha revelado una tendencia alarmante: los atacantes están integrando activamente modelos de lenguaje de gran tamaño (LLM) locales en sus cadenas de ataque. No se trata de un simple experimento, sino de una implementación sistemática de IA en operaciones reales contra empresas de criptomonedas y financieras.

La IA offline como nueva arma

Durante el análisis técnico, los especialistas descubrieron en Kimsuky entornos desplegados basados en Ollama, GPT4All y Msty. La característica clave de estas herramientas es su total autonomía. Funcionan sin conexión y admiten el método de Generación Aumentada por Recuperación (RAG), lo que permite a los hackers procesar solicitudes sin transferir datos a servicios en la nube. Esto reduce significativamente el riesgo de detección y hace que el tráfico del grupo sea menos visible para los sistemas de monitoreo.

Además, en el arsenal del grupo se encontraron bibliotecas para integrar modelos de lenguaje en su propio software, el asistente de IA para programación Cursor y herramientas de reconocimiento de voz. Este conjunto indica un enfoque integral: desde la automatización de la escritura de código malicioso hasta el análisis de grandes volúmenes de datos y la generación de materiales de phishing creíbles.

IA generativa en el phishing

Especial atención atrae el uso de modelos generativos para crear documentos sobre activos digitales, estrategias de inversión y servicios fintech. Parte de estos materiales imitaba documentos oficiales de la plataforma de inversión con IA de Corea. Las versiones finales se caracterizaban por un lenguaje natural y un formato profesional, lo que las hace prácticamente indistinguibles de las legítimas.

Según la evaluación de los expertos, Kimsuky ha pasado de la etapa de "pruebas" a la preparación práctica. La prioridad es el uso de tecnologías abiertas ya existentes, en lugar de entrenar sus propios modelos, lo que acelera el ciclo de desarrollo y reduce los costos.

Recuerdo que en agosto, el exchange de criptomonedas Bybit presentó una demanda civil contra Corea del Norte y el Grupo Lazarus, lo que subraya la magnitud de la amenaza que representan los hackers estatales norcoreanos.

Mi comentario: La transición de Kimsuky a LLM locales es un paso lógico en la evolución de las ciberamenazas. El uso de modelos offline no solo aumenta el sigilo, sino que también permite automatizar la personalización de ataques a una escala inaccesible para los humanos. Las empresas de criptomonedas deberían revisar sus protocolos de seguridad, prestando especial atención a la verificación de la documentación entrante y al análisis de comportamiento, y no solo a los métodos de detección por firmas.