Crypto news

11.08.2026
06:01

Los hackers norcoreanos se han armado con IA local para atacar a la industria de las criptomonedas.

Lazarus Group КНДР хакеры

El análisis de la infraestructura del grupo de hackers norcoreano Kimsuky, realizado por especialistas en ciberseguridad, ha revelado una tendencia alarmante: los atacantes están integrando activamente grandes modelos de lenguaje (LLM) locales en sus cadenas de ataque dirigidas a organizaciones de criptomonedas y financieras.

Herramientas offline como nueva arma

Durante la inteligencia técnica, se descubrieron entornos desplegados basados en plataformas de código abierto como Ollama, GPT4All y Msty. La característica clave de estas soluciones es su total autonomía. Funcionan offline, lo que permite a los operadores utilizar el método Retrieval-Augmented Generation (RAG) para procesar consultas sin transferir datos a servicios en la nube. Esto cambia radicalmente las reglas del juego, ya que los métodos tradicionales de detección basados en el monitoreo del tráfico de red se vuelven menos efectivos.

Además de los propios modelos, en el arsenal del grupo se encontraron bibliotecas y marcos de trabajo para integrar IA en su propio software, así como herramientas especializadas, incluyendo el asistente de IA para escribir código Cursor y sistemas de reconocimiento de voz. Esta combinación indica una automatización seria de procesos: desde la generación de código malicioso hasta el análisis de vulnerabilidades y la coordinación de ataques.

De experimentos a uso operativo

Es importante destacar que no se trata de pruebas piloto. La actividad observada indica una transición hacia el uso práctico de la IA en operaciones reales. Se prioriza la adopción de tecnologías existentes en lugar de desarrollar modelos propios desde cero, lo que acelera significativamente el ciclo de creación de nuevas amenazas.

Especial atención atrae el uso de IA generativa para crear materiales de phishing. Los documentos generados imitan documentación legítima relacionada con activos digitales y estrategias de inversión, y algunos están estilizados para parecerse a materiales de conocidas plataformas de IA surcoreanas. El lenguaje natural y el formato profesional hacen que estos correos sean extremadamente convincentes, lo que aumenta la probabilidad de comprometer con éxito sistemas corporativos.

Recordemos que en agosto de este año, el exchange de criptomonedas Bybit inició una demanda civil contra Corea del Norte y el grupo Lazarus, lo que subraya la creciente actividad legal y operativa en torno a las ciberamenazas norcoreanas.

Mi comentario: El uso de LLM locales es un paso lógico en la evolución del cibercrimen. Esto reduce la dependencia de infraestructura externa y hace que los ataques sean más sigilosos. La industria debería revisar sus modelos de amenazas, prestando más atención al análisis de comportamiento y la protección de puntos finales, en lugar de solo a los perímetros de red.