Crypto news

11.08.2026
05:41

Кимсукы выходит на новый уровень: северокорейские хакеры интегрируют локальный ИИ в атаки на криптоиндустрию

Lazarus Group КНДР хакеры

El grupo Kimsuky, que opera en interés de la RPDC, está modernizando radicalmente su arsenal. En lugar de los esquemas tradicionales de phishing y la explotación de vulnerabilidades, los hackers ahora están implementando activamente sistemas locales de inteligencia artificial para atacar bolsas de criptomonedas y estructuras financieras. Esto ya no son solo experimentos, sino una integración de combate completa de la IA en la infraestructura cibercriminal.

La IA offline como nueva arma

Mi análisis muestra que Kimsuky ha desplegado entornos locales basados en Ollama, GPT4All y Msty. El punto clave es que estos LLM funcionan completamente offline, utilizando el método de Generación Aumentada por Recuperación (RAG). Esto permite a los hackers procesar datos sensibles sin riesgo de filtración a servicios en la nube, lo que hace que sus operaciones sean significativamente más encubiertas y difíciles de rastrear.

En la infraestructura del grupo también se han detectado bibliotecas y marcos de trabajo para integrar modelos de lenguaje en su propio software, el asistente de IA para programación Cursor y herramientas de reconocimiento de voz. Este conjunto indica que Kimsuky está automatizando no solo la escritura de código malicioso, sino también el análisis de grandes volúmenes de datos y la coordinación de ataques.

Phishing de nueva generación

Especialmente preocupante es el uso de IA generativa para crear documentos de phishing. Parte de los materiales, que imitan la documentación de una plataforma de inversión coreana de IA, se caracterizan por un lenguaje natural y un formato profesional. Esto rompe el estereotipo de los correos "toscos" de los hackers norcoreanos: ahora la víctima recibe un documento convincente y bien redactado que es difícil de distinguir de uno legítimo.

El grupo ya no está "probando" la IA, sino que la está preparando para su aplicación real en herramientas de ataque. Se da prioridad al uso de tecnologías listas, en lugar de entrenar sus propios modelos: esto ahorra recursos y acelera el despliegue.

Mi conclusión: la integración de LLM locales en los ataques de Kimsuky es una señal alarmante para toda la industria de las criptomonedas. Los métodos tradicionales de detección, basados en el análisis del tráfico de red o las solicitudes en la nube, se vuelven inútiles. Las empresas deben revisar sus estrategias de protección, centrándose en el análisis de comportamiento y la monitorización de procesos internos, no solo en la seguridad perimetral. Bybit ya ha presentado una demanda contra la RPDC y el grupo Lazarus, pero los litigios no detendrán esta nueva ola de amenazas.