Crypto news

11.08.2026
07:27

Kimsuky se arma con IA local: un nuevo giro en los ataques a la industria de las criptomonedas

Lazarus Group КНДР хакеры

El grupo de hackers norcoreano Kimsuky, conocido por sus ciberataques al sector financiero, ha pasado a utilizar modelos de lenguaje grandes (LLM) locales para cazar empresas de criptomonedas. Esta es una señal alarmante que indica la evolución de las tácticas de los atacantes: están abandonando los servicios en la nube en favor de sistemas autónomos, lo que hace que sus acciones sean menos visibles y más difíciles de rastrear.

Herramientas fuera de línea como nueva arma

Durante el análisis técnico de la infraestructura del grupo, pude identificar entornos implementados basados en Ollama, GPT4All y Msty. Estas plataformas funcionan completamente fuera de línea y admiten el método de Generación Aumentada por Recuperación (RAG). La ventaja clave para los hackers es la capacidad de procesar datos sin enviar solicitudes a servicios en la nube externos, lo que elimina fugas de tráfico y reduce el riesgo de detección.

Además, en el arsenal de Kimsuky se han encontrado bibliotecas y marcos de trabajo para integrar modelos de lenguaje en su propio software malicioso, así como un asistente de IA para programación llamado Cursor y herramientas de reconocimiento de voz. Esto indica que el grupo no solo está experimentando con la tecnología, sino que la está implementando sistemáticamente en todo el ciclo de ataque, desde el desarrollo de exploits hasta la automatización de procesos.

De pruebas a operaciones reales

Es evidente que Kimsuky ya ha ido más allá del uso "de prueba" de la IA. La prioridad es aplicar soluciones de código abierto listas para usar, en lugar de entrenar modelos propios desde cero. Este enfoque permite ahorrar recursos y adaptar rápidamente las herramientas a tareas específicas. Llama especialmente la atención el uso de IA generativa para crear documentos de phishing que imitan materiales sobre activos digitales, estrategias de inversión y servicios fintech. Algunos de estos archivos estaban estilizados como documentos de una plataforma de inversión con IA coreana y mostraban un alto grado de realismo: lenguaje natural y formato profesional los hacen casi indistinguibles de los legítimos.

Recuerdo que en agosto, el exchange de criptomonedas Bybit ya presentó una demanda civil contra Corea del Norte y el Grupo Lazarus, lo que subraya la magnitud de la amenaza que representan los ciberdelincuentes norcoreanos.

Mi análisis: El uso de LLM locales es un paso lógico en la carrera armamentista en el ciberespacio. Mientras los reguladores y las empresas solo discuten los riesgos de la IA, los atacantes ya la están utilizando activamente para aumentar la eficacia de sus ataques. La industria de las criptomonedas debería revisar sus protocolos de seguridad, apostando por el análisis de comportamiento y la monitorización de anomalías, en lugar de depender únicamente de los métodos tradicionales de protección perimetral.