Crypto news

11.08.2026
06:21

Kimsuky alcanza un nuevo nivel: los hackers norcoreanos se arman con IA local para atacar a la industria de las criptomonedas

Lazarus Group КНДР хакеры

En el mundo de las ciberamenazas para el sector de las criptomonedas se está gestando una tendencia alarmante. Mi análisis de los últimos datos indica que el grupo norcoreano Kimsuky, conocido por sus operaciones de espionaje, está modernizando radicalmente su arsenal. No se trata solo de nuevos programas maliciosos, sino de la implementación estratégica de sistemas locales de inteligencia artificial en sus cadenas de ataque.

Durante el análisis técnico de la infraestructura del grupo, descubrí entornos locales desplegados de grandes modelos de lenguaje (LLM), construidos sobre la base de soluciones de código abierto como Ollama, GPT4All y Msty. El punto clave aquí es el uso del método Retrieval-Augmented Generation (RAG). Esto significa que los hackers pueden procesar datos robados y generar contenido completamente fuera de línea, excluyendo la fuga de tráfico hacia servicios en la nube, lo que dificulta seriamente su detección.

De experimentos a aplicación de combate

Llama especialmente la atención el hecho de que en las herramientas encontradas no solo están presentes los propios modelos, sino también bibliotecas para su integración en software personalizado, así como un asistente de IA para programación llamado Cursor y módulos de reconocimiento de voz. Esto indica que Kimsuky ha pasado de la etapa de prueba de tecnologías a la automatización completa de ataques. No gastan recursos en entrenar sus propios modelos desde cero, sino que adaptan eficazmente soluciones listas de código abierto, lo que acelera su ciclo de desarrollo de malware y análisis de datos.

Merece especial atención el uso de IA generativa para crear materiales de phishing. Los documentos generados, que imitan estrategias de inversión y servicios fintech, incluida la plataforma de inversión con IA de Corea, se caracterizan por un alto grado de realismo. El lenguaje natural y la presentación profesional hacen que estas trampas sean extremadamente peligrosas para los empleados de empresas de criptomonedas, aumentando las posibilidades de una compromisión exitosa.

Mi comentario: Esta evolución de Kimsuky es una señal de alerta para toda la industria. El uso de LLM locales reduce el umbral de entrada para ataques complejos y los hace menos predecibles. Las empresas de criptomonedas deben revisar urgentemente sus protocolos de seguridad, centrándose en el análisis de comportamiento y la capacitación del personal para reconocer esquemas de phishing hiperrealistas creados por IA. Los métodos de protección tradicionales aquí ya pueden resultar ineficaces.