Kimsuky integra modelos de IA locales en ciberataques contra la industria de las criptomonedas

El grupo de hackers norcoreano Kimsuky, conocido por sus ataques al sector financiero, ha pasado a utilizar sistemas locales de inteligencia artificial para infiltrarse en empresas de criptomonedas. Este hallazgo fue realizado por expertos en ciberseguridad de Genians durante el análisis de la infraestructura de los atacantes.
IA offline como nueva arma
En el arsenal de Kimsuky se han detectado entornos locales de grandes modelos de lenguaje (LLM), construidos sobre las plataformas Ollama, GPT4All y Msty. La característica clave de estas herramientas es su total autonomía: funcionan sin conexión a servicios en la nube, lo que permite a los hackers procesar datos mediante Retrieval-Augmented Generation (RAG) sin riesgo de interceptación de tráfico ni de revelar sus operaciones.
Además, en la infraestructura del grupo se han encontrado bibliotecas y frameworks para integrar modelos de lenguaje en su propio software malicioso, así como un asistente de IA para programación llamado Cursor y herramientas de reconocimiento de voz. Esto indica un enfoque sistemático: Kimsuky no solo experimenta con la tecnología, sino que la integra activamente en sus cadenas de ataque.
Automatización y phishing de nueva generación
Los analistas de Genians destacan que el grupo apuesta por soluciones abiertas ya preparadas, en lugar de entrenar sus propios modelos. Este pragmatismo permite acelerar el desarrollo de software malicioso y automatizar la recopilación y el análisis de datos sobre los objetivos.
Especial atención atrae el uso de IA generativa para crear materiales de phishing. Kimsuky genera documentos sobre activos digitales, estrategias de inversión y servicios fintech que imitan documentos oficiales de la plataforma de inversión con IA de Corea. Estos correos se caracterizan por un lenguaje natural y un diseño profesional, lo que los hace prácticamente indistinguibles de mensajes legítimos.
Recordemos que en agosto, el exchange de criptomonedas Bybit presentó una demanda civil contra Corea del Norte y el Grupo Lazarus, lo que subraya la magnitud de la amenaza que representan los hackers norcoreanos.
Mi comentario: El uso de LLM locales es una señal alarmante para toda la industria de las criptomonedas. Antes, los ataques de phishing podían reconocerse por errores de idioma o formulaciones poco naturales, pero ahora la IA neutraliza estos marcadores. Las empresas deben revisar sus protocolos de seguridad, apostando por el análisis de comportamiento y la autenticación multifactor, en lugar de una simple filtración de correos.