Kimsuky se arma con IA local: una nueva era de ataques a la industria de las criptomonedas

El grupo de hackers norcoreano Kimsuky, conocido por sus audaces operaciones contra el sector financiero, ha alcanzado un nuevo nivel de evolución tecnológica. Mi análisis de los datos más recientes de especialistas surcoreanos en ciberseguridad muestra que los atacantes están integrando activamente sistemas locales de inteligencia artificial en sus cadenas de ataque, dirigidas a empresas de criptomonedas y servicios fintech.
IA autónoma: un arma que no deja rastros
El hallazgo clave es el uso de entornos LLM basados en Ollama, GPT4All y Msty. Estas herramientas funcionan completamente fuera de línea, lo que cambia radicalmente el panorama de amenazas. En lugar de servicios en la nube, que pueden ser rastreados o interceptados, Kimsuky emplea el método de Generación Aumentada por Recuperación (RAG). Esto permite procesar consultas y generar contenido sin transmitir datos a centros de datos externos, haciendo que las operaciones sean prácticamente invisibles para los sistemas de monitoreo tradicionales.
En la infraestructura del grupo se han detectado no solo modelos listos para usar, sino también bibliotecas para integrarlos en su propio software, así como un asistente de IA para programación llamado Cursor y herramientas de reconocimiento de voz. Esto indica un enfoque sistemático: los hackers no están experimentando, sino construyendo un pipeline para automatizar el cibercrimen.
De pruebas a uso operativo
Es especialmente preocupante el hecho de que Kimsuky ya ha superado la fase de proyectos piloto. No se trata de experimentos aislados, sino de la preparación de la IA para tareas operativas reales: desarrollo de malware, análisis de grandes volúmenes de datos y automatización de vectores de ataque. Se da prioridad al uso de tecnologías abiertas listas para usar, lo que reduce la barrera de entrada y acelera el ciclo de creación de nuevas amenazas.
Por separado, cabe destacar el componente de phishing. El grupo genera documentos sobre activos digitales y estrategias de inversión que imitan materiales de una plataforma de IA coreana para inversiones. Estos correos se caracterizan por un lenguaje natural y un diseño profesional, lo que los hace prácticamente indistinguibles de la correspondencia legítima. Esto es ingeniería social clásica, pero con una nueva calidad de ejecución.
Recordemos que en agosto, el exchange de criptomonedas Bybit presentó una demanda civil contra Corea del Norte y el Grupo Lazarus, lo que subraya la magnitud de la amenaza que representan los grupos norcoreanos. Sin embargo, Kimsuky actúa de manera más sutil y tecnológica, y esto requiere revisar los enfoques de protección.
Mi opinión experta: El uso de IA local no es solo una tendencia, sino un cambio fundamental en las tácticas de los grupos APT. La generación de contenido y código fuera de línea priva a los defensores de su ventaja clave: la capacidad de analizar las consultas en la nube de los atacantes. Las empresas de criptomonedas deberían implementar ya análisis de comportamiento y autenticación multifactor, preparándose para escenarios donde el ataque no deja rastros digitales en los registros tradicionales.