Los hackers norcoreanos de Kimsuky se han armado con IA local para atacar a la industria de las criptomonedas.

Analistas de la empresa surcoreana Genians han detectado una tendencia alarmante: el grupo Kimsuky, que opera en interés de la RPDC, ha pasado de experimentar con inteligencia artificial a su aplicación práctica en ciberataques contra organizaciones de criptomonedas y financieras. Esto no es solo otra fuga de información, sino un cambio sistémico en las tácticas de los hackers norcoreanos, que están integrando activamente modelos de lenguaje locales en su arsenal.
Herramientas offline: un nuevo grado de sigilo
En la infraestructura de Kimsuky se han descubierto entornos LLM locales basados en las plataformas de código abierto Ollama, GPT4All y Msty. La característica clave de estas soluciones es su total autonomía. Utilizando el método de Generación Aumentada por Recuperación (RAG), los hackers procesan solicitudes sin recurrir a servicios en la nube, lo que minimiza el riesgo de detección e interceptación de datos. Esto significa que los operativos norcoreanos pueden analizar información robada y preparar ataques en un entorno completamente aislado.
Además, en la infraestructura del grupo se han encontrado bibliotecas y marcos de trabajo para integrar modelos de lenguaje en software propio, así como un asistente de IA para programación llamado Cursor y herramientas de reconocimiento de voz. Esta combinación indica que Kimsuky no solo utiliza IA para generar textos, sino que está construyendo un canal de automatización completo, desde el análisis de datos hasta la escritura de código malicioso.
Phishing de nueva generación
Especial atención atrae el uso de IA generativa para crear materiales de phishing. Según mis investigaciones, el grupo genera documentos sobre activos digitales, estrategias de inversión y servicios fintech que son prácticamente indistinguibles de los legítimos. Parte de estos materiales imitaban documentos de una plataforma de inversión coreana con IA, con lenguaje natural y formato profesional. Esto ya no es un envío masivo, sino campañas de phishing selectivas y de alta calidad, diseñadas para engañar incluso a especialistas experimentados.
En Genians destacan: Kimsuky ya no está probando la IA, sino preparándola para su uso operativo. Se da prioridad al uso de tecnologías existentes en lugar de entrenar modelos propios, lo que permite al grupo escalar ataques rápidamente. Recuerdo que en agosto, el exchange de criptomonedas Bybit ya presentó una demanda civil contra la RPDC y el Grupo Lazarus, lo que subraya la creciente amenaza de los hackers norcoreanos.
Mi evaluación experta: El uso de LLM locales es un paso evolutivo que hace que los ataques de Kimsuky sean significativamente más resistentes a los métodos tradicionales de ciberdefensa. Las empresas financieras y de criptomonedas deberían revisar sus protocolos de seguridad, prestando especial atención al análisis de comportamiento y la monitorización de anomalías, no solo a las firmas de amenazas conocidas.