Crypto news

11.08.2026
04:06

Los hackers norcoreanos se han armado con IA local para atacar a la industria de las criptomonedas.

Lazarus Group КНДР хакеры

El análisis de la infraestructura del grupo norcoreano Kimsuky ha revelado una tendencia alarmante: los hackers están integrando activamente grandes modelos de lenguaje locales en sus cadenas de ataque. Esto ya no es un experimento, sino un rearme completo de los ciberdelincuentes, dirigidos a los exchanges de criptomonedas y servicios fintech.

IA offline: la nueva frontera de la defensa de los hackers

En el arsenal de Kimsuky se han detectado entornos LLM locales basados en Ollama, GPT4All y Msty. La característica clave es la autonomía total. Estos sistemas funcionan offline y utilizan el método Retrieval-Augmented Generation (RAG), lo que permite procesar solicitudes sin transferir datos a servicios en la nube. Esto es crítico para los atacantes: así evitan filtraciones a través de canales de terceros y no dejan rastros digitales en los registros de los proveedores de nube.

Además de los propios modelos, en la infraestructura del grupo se han encontrado bibliotecas y marcos de trabajo para integrar IA en su propio software, así como herramientas de reconocimiento de voz y un asistente de IA para programación llamado Cursor. Esto indica que Kimsuky está automatizando no solo el phishing, sino también el desarrollo de código malicioso.

De las pruebas a los ataques reales

En mi opinión, la transición de integraciones "de prueba" al uso operativo de la IA es un paso lógico para grupos como Kimsuky. En lugar de entrenar sus propios modelos, que es costoso, utilizan soluciones de código abierto ya preparadas que son fáciles de adaptar a tareas específicas. La prioridad es la velocidad y la eficiencia, no la innovación.

Especial atención merece el uso de IA generativa para crear documentos de phishing. Parte de los materiales imitaban documentos oficiales de la plataforma de inversión coreana de IA. Los textos se caracterizaban por un lenguaje natural y un formato profesional, lo que los hace prácticamente indistinguibles de los legítimos. Esto supone un serio desafío para los sistemas de filtrado de spam y la formación de los empleados.

Contexto y conclusiones

Recordemos que en agosto, el exchange de criptomonedas Bybit presentó una demanda civil contra Corea del Norte y el Grupo Lazarus. Ahora vemos que Kimsuky, que actúa en conjunto con Lazarus, está aumentando su potencial tecnológico, utilizando la IA para mejorar la precisión y escalar los ataques. Las empresas de criptomonedas deberían revisar sus protocolos de seguridad, prestando especial atención a la verificación de la documentación entrante y al monitoreo de anomalías en el tráfico de red que podría ser generado por IA offline.

Personalmente, espero que en los próximos meses veamos un aumento en el número de ataques donde la IA se utilice no solo para phishing, sino también para la búsqueda automatizada de vulnerabilidades en contratos inteligentes. Esto cambia las reglas del juego en la ciberseguridad de la industria de las criptomonedas, y hay que reaccionar ya.