Crypto news

11.08.2026
06:36

Los hackers norcoreanos de Kimsuky se han armado con IA local para cazar empresas de criptomonedas.

Lazarus Group КНДР хакеры

El análisis de la infraestructura del grupo norcoreano Kimsuky ha revelado una tendencia alarmante: los hackers están integrando activamente modelos de lenguaje grandes (LLM) locales en sus cadenas de ataque, dirigidas a organizaciones de criptomonedas y financieras. Esto ya no son experimentos, sino una preparación sistemática para una nueva generación de ciberamenazas.

IA sin conexión como arma

Durante la inteligencia técnica, logré descubrir que Kimsuky ha desplegado entornos basados en Ollama, GPT4All y Msty. La característica clave de estas herramientas es su total autonomía. Funcionan sin conexión, utilizando el método de Generación Aumentada por Recuperación (RAG), lo que permite procesar solicitudes sin transmitir datos a servicios en la nube. Esto es crítico para los atacantes: así evitan revelar sus detalles operativos y rastros a través de API públicas.

En el arsenal del grupo también se encontraron bibliotecas y marcos de trabajo para integrar modelos de lenguaje en su propio software, el asistente de programación Cursor y herramientas de reconocimiento de voz. Este conjunto indica que la IA no se usa de manera puntual, sino como base para automatizar todo el ciclo de ataque, desde la escritura de código malicioso hasta el análisis de datos y la generación de escenarios de phishing.

Phishing de nueva generación

Merece especial atención el uso de IA generativa para crear documentos de phishing. Kimsuky continúa generando materiales convincentes sobre activos digitales, estrategias de inversión y servicios fintech. Algunos de ellos imitan documentos de la plataforma de inversión con IA coreana, destacándose por su lenguaje natural y diseño profesional. Ya no son solo correos con errores, sino falsificaciones de alta calidad capaces de engañar incluso a empleados experimentados.

Es notable que el grupo apuesta por tecnologías listas para usar, en lugar de entrenar sus propios modelos. Esto reduce la barrera de entrada y acelera la adaptación a nuevas medidas de protección. Recuerdo que en agosto, el intercambio de criptomonedas Bybit presentó una demanda civil contra Corea del Norte y el Grupo Lazarus, lo que subraya la magnitud de la amenaza de los hackers norcoreanos.

Mi conclusión: El uso de LLM locales es un cambio estratégico en las tácticas de Kimsuky. La industria debe prepararse para que el phishing sea aún más personalizado y el malware más adaptable. Las empresas deberían revisar sus protocolos de seguridad, prestando especial atención al análisis de comportamiento y a la capacitación de los empleados para reconocer amenazas sintéticas, pero impecablemente elaboradas.