Crypto news

11.08.2026
07:07

Los hackers norcoreanos de Kimsuky se han armado con IA local para atacar a la industria de las criptomonedas.

Lazarus Group КНДР хакеры

El análisis de la infraestructura del grupo norcoreano Kimsuky ha revelado una tendencia alarmante: los hackers están integrando activamente modelos de lenguaje grandes (LLM) locales en sus cadenas de ataque, dirigidas a organizaciones de criptomonedas y financieras. Esto ya no es un experimento, sino una transición completa hacia la automatización del cibercrimen mediante inteligencia artificial.

IA offline: un nuevo vector de amenaza

Durante la inteligencia técnica, logré descubrir que Kimsuky ha desplegado entornos basados en Ollama, GPT4All y Msty. La característica clave es el funcionamiento en modo offline con soporte de Retrieval-Augmented Generation (RAG). Este enfoque permite a los atacantes procesar datos sensibles sin enviar solicitudes a servicios en la nube, lo que minimiza el riesgo de exponer su infraestructura operativa y hace que el tráfico sea menos visible para los sistemas de monitoreo.

Además, en el arsenal del grupo se encontraron bibliotecas para integrar modelos de lenguaje en software propio, el asistente de IA para programación Cursor y herramientas de reconocimiento de voz. Esto indica una estrategia integral: desde la generación de código malicioso hasta el análisis de vulnerabilidades y la automatización de campañas de phishing.

Phishing de nueva generación

Especial atención atrae el uso de IA generativa para crear documentos de phishing. Parte de los materiales imitaba documentos oficiales de la plataforma de inversiones coreana de IA, destacando por su lenguaje natural y diseño profesional. Esta táctica aumenta significativamente la confianza de las víctimas, especialmente en un contexto de creciente interés por los activos digitales y los servicios fintech.

Es notable que Kimsuky apuesta por tecnologías abiertas listas para usar, en lugar de entrenar sus propios modelos. Esto reduce la barrera de entrada y acelera la adaptación a nuevos métodos de defensa.

Recuerdo que en agosto, el exchange de criptomonedas Bybit presentó una demanda civil contra Corea del Norte y el Grupo Lazarus, lo que subraya la magnitud de la amenaza de los hackers norcoreanos.

Mi veredicto: El uso de LLM locales es un cambio de paradigma en el cibercrimen. Los sandboxes tradicionales y los filtros de reputación en la nube se vuelven menos efectivos. La industria necesita revisar urgentemente los protocolos de seguridad, enfocándose en el análisis de comportamiento y la detección de anomalías en los puntos finales, no solo en el tráfico de red.