Los hackers de la RPDC se han armado con IA local: una nueva amenaza para la industria de las criptomonedas

El grupo de hackers norcoreano Kimsuky, tristemente célebre por sus ciberataques a instituciones financieras, ha alcanzado un nuevo nivel de evolución tecnológica. Mi análisis de los últimos datos de inteligencia muestra que los atacantes están integrando activamente sistemas locales de inteligencia artificial en sus cadenas de ataque dirigidas a empresas de criptomonedas y fintech.
IA offline como nueva arma
En la infraestructura del grupo se han detectado entornos locales de grandes modelos de lenguaje (LLM), desplegados sobre plataformas de código abierto como Ollama, GPT4All y Msty. La característica clave de estas herramientas es su total autonomía: funcionan offline, utilizando el método Retrieval-Augmented Generation (RAG). Esto permite a los hackers procesar datos sensibles sin riesgo de filtración a través de servicios en la nube, lo que complica significativamente su rastreo.
Además, en el arsenal de Kimsuky se han encontrado bibliotecas y marcos de trabajo para integrar modelos de lenguaje en su propio software malicioso, así como un asistente de IA para programación llamado Cursor y herramientas de reconocimiento de voz. Esto es una evidencia directa de que el grupo ha pasado de los experimentos al uso práctico de la IA para automatizar el desarrollo de exploits y el análisis de grandes volúmenes de datos.
Phishing de nueva generación
Especialmente preocupante es el uso de IA generativa para crear documentos de phishing. Los materiales generados imitan documentos oficiales de plataformas de inversión coreanas, dedicados a activos digitales y estrategias. Estos correos se distinguen por un lenguaje natural impecable y un formato profesional, lo que los hace prácticamente indistinguibles de la correspondencia legítima. A las víctimas les resulta extremadamente difícil detectar el engaño, lo que aumenta la eficacia de los ataques.
Cabe destacar que Kimsuky apuesta por tecnologías ya preparadas, en lugar de entrenar sus propios modelos desde cero. Este es un enfoque pragmático que permite escalar rápidamente los ataques y adaptarse a nuevos mecanismos de defensa.
Mi evaluación experta: La tendencia actual es solo la punta del iceberg. El uso de LLM locales abre a los hackers la posibilidad de crear sistemas de ataque totalmente autónomos que pueden adaptarse por sí mismos al entorno. Las empresas de criptomonedas deben revisar urgentemente sus protocolos de seguridad, centrándose en el análisis de comportamiento y la autenticación multifactor, para hacer frente a esta nueva generación de amenazas. En agosto, el exchange de criptomonedas Bybit ya presentó una demanda civil contra Corea del Norte y el Grupo Lazarus, pero es poco probable que los procedimientos judiciales detengan este progreso tecnológico.