Crypto news

11.08.2026
04:46

Kimsuky se arma con IA local: una nueva era de ataques a la industria de las criptomonedas

El grupo de hackers norcoreano Kimsuky, conocido por sus audaces operaciones contra el sector financiero, ha dado un salto cualitativo en sus tácticas. Mis colegas del centro de análisis surcoreano Genians han descubierto que los atacantes están integrando activamente sistemas locales de inteligencia artificial en sus cadenas de ataque dirigidas a empresas de criptomonedas y financieras.

IA offline como nueva arma

En la infraestructura del grupo se han encontrado entornos LLM completos que funcionan sobre plataformas de código abierto como Ollama, GPT4All y Msty. La característica clave de estas herramientas es su total autonomía. Funcionan offline y utilizan el método Retrieval-Augmented Generation, lo que permite a los hackers procesar datos y generar contenido sin enviar solicitudes a servicios en la nube. Esto hace que sus operaciones sean prácticamente invisibles para los sistemas de monitoreo tradicionales.

Además de las soluciones listas para usar, en el arsenal de Kimsuky se han encontrado bibliotecas y frameworks para integrar modelos de lenguaje en su propio software malicioso, así como un asistente de IA para programación llamado Cursor y herramientas de reconocimiento de voz. Esto indica un enfoque sistemático: el grupo no solo está experimentando con la tecnología, sino que está reestructurando por completo su stack técnico.

De experimentos a uso operativo

Los analistas de Genians destacan que Kimsuky ya ha superado la fase de pruebas con IA. Ahora observamos la preparación para la implementación completa de estas tecnologías en herramientas de ataque reales. La prioridad del grupo es utilizar soluciones listas y probadas, en lugar de desarrollar modelos propios desde cero, lo que ahorra recursos y acelera el ciclo de ataque.

Especialmente alarmante es el uso de IA generativa para crear materiales de phishing. El grupo genera documentos que imitan documentos oficiales de plataformas de inversión en IA coreanas. Estas falsificaciones se caracterizan por un lenguaje natural impecable y un diseño profesional, lo que las hace prácticamente indistinguibles de las legítimas. Los ataques se centran en temas de activos digitales, estrategias de inversión y servicios fintech.

Contexto de la amenaza

Recordemos que en agosto, el exchange de criptomonedas Bybit presentó una demanda civil contra Corea del Norte y el Grupo Lazarus, una estructura afiliada que, según las investigaciones, está detrás de una serie de sonados hackeos por miles de millones de dólares. Esto demuestra que las operaciones cibernéticas norcoreanas siguen siendo una de las principales amenazas para la economía cripto global.

Mi análisis: La transición de Kimsuky a modelos de IA locales es una señal de alerta para toda la industria. Los métodos de detección tradicionales, basados en el análisis del tráfico de red o las interacciones en la nube, se vuelven inútiles. Las empresas de criptomonedas deben revisar urgentemente sus protocolos de seguridad, centrándose en el análisis de comportamiento y la verificación del factor humano, ya que el phishing sigue siendo el principal vector de penetración. Estamos entrando en una era donde la IA lucha contra la IA, y lo que está en juego en esta batalla son miles de millones de dólares en fondos de usuarios.