Crypto news

11.08.2026
07:47

Los hackers de Corea del Norte se han armado con IA local: una nueva era de ataques a la industria de las criptomonedas

Lazarus Group КНДР хакеры

El grupo de hackers norcoreano Kimsuky, conocido por sus audaces operaciones contra el sector financiero, ha pasado a un nuevo nivel de equipamiento tecnológico. El análisis realizado por mis colegas del centro de investigación surcoreano Genians ha revelado una tendencia alarmante: los atacantes están integrando activamente sistemas locales de inteligencia artificial en sus cadenas de ataque dirigidas a empresas de criptomonedas y fintech.

En la infraestructura del grupo se han encontrado entornos completos de grandes modelos de lenguaje (LLM), desplegados sobre plataformas de código abierto como Ollama, GPT4All y Msty. La característica clave de estas herramientas es su total autonomía. Funcionan sin conexión, utilizando el método Retrieval-Augmented Generation (RAG), lo que permite procesar consultas sin transferir datos a servicios en la nube. Esto las hace prácticamente invisibles para los sistemas tradicionales de monitoreo de tráfico de red.

Aplicación práctica de la IA en el cibercrimen

Además de los propios modelos, en el arsenal de Kimsuky se han encontrado bibliotecas y marcos de trabajo para integrar IA en su propio software malicioso. Especial atención atrae el uso de Cursor, un asistente de IA para programación, así como herramientas de reconocimiento de voz. Esto indica que los hackers no solo experimentan con la tecnología, sino que están construyendo un pipeline para automatizar sus operaciones.

Genians subraya que no se trata de pruebas piloto. Kimsuky ha pasado a la fase práctica, integrando LLM de código abierto en herramientas reales para el desarrollo de malware, análisis de vulnerabilidades y automatización de ataques. La estrategia está claramente orientada al uso de soluciones listas, en lugar del costoso entrenamiento de modelos propios, lo que permite al grupo escalar rápidamente sus capacidades.

Phishing de nueva generación

Merece especial atención el uso de IA generativa para crear materiales de phishing. Los documentos generados imitan documentos oficiales de la plataforma de inversiones con IA coreana, destacando por su lenguaje natural y diseño profesional. Estos materiales abarcan temas de activos digitales, estrategias de inversión y servicios fintech, lo que los hace extremadamente convincentes para las víctimas.

Recuerdo que la tensión en torno a los hackers norcoreanos alcanzó su punto máximo en agosto, cuando el exchange de criptomonedas Bybit presentó una demanda civil contra Corea del Norte y el grupo Lazarus Group.

Mi análisis: El uso de LLM locales es un punto de inflexión. El alejamiento de los servicios en la nube priva a las autoridades de la posibilidad de interceptar las consultas de los hackers, y la automatización del phishing reduce el umbral de entrada para ataques a gran escala. Las empresas de criptomonedas tendrán que revisar sus modelos de amenazas, prestando especial atención no solo a la protección del perímetro, sino también a la lucha contra la ingeniería social potenciada por IA.