Crypto news

11.08.2026
10:22

IA al servicio de la RPDC: el grupo Kimsuky explora nuevos horizontes en ciberataques

El grupo de hackers norcoreano Kimsuky, que opera bajo el patrocinio de la Dirección General de Reconocimiento de la RPDC, ha alcanzado un nuevo nivel de equipamiento tecnológico. En lugar de simplemente usar servicios de IA listos para usar, los atacantes están experimentando activamente con herramientas locales de inteligencia artificial, buscando integrarlas en sus cadenas de ataque. Esto no son solo intentos aislados, sino un trabajo sistemático para integrar la IA en el proceso de creación de malware y la automatización de operaciones cibernéticas.

Modelos locales y tecnologías RAG en el arsenal de los hackers

Durante el análisis técnico de la infraestructura de Kimsuky, he detectado rastros de despliegue y configuración de varias herramientas para la ejecución local de modelos de IA, incluyendo Ollama, GPT4All y Msty. Este enfoque permite procesar datos sin transferirlos a servicios externos en la nube, lo cual es crítico para mantener la seguridad operativa. Además, el grupo está dominando activamente la tecnología de generación aumentada por recuperación (RAG), que brinda a los modelos de IA acceso a documentos específicos, extrayendo de ellos la información necesaria.

En la infraestructura vinculada a los hackers también se encontraron marcos para agentes de IA, software de transcripción de voz y Cursor, un editor de código con soporte de IA. Este conjunto de herramientas indica que Kimsuky se está preparando para un uso a gran escala de la IA, no solo para generar correos de phishing, sino también para el análisis de datos, la automatización de ataques y la aceleración del desarrollo de programas maliciosos.

Del phishing a la automatización: una nueva táctica

Anteriormente, el grupo ya había utilizado la IA para crear documentos financieros y de criptomonedas falsos como señuelos, imitando informes de inversión. Ahora, el vector se desplaza hacia la automatización. Según mis evaluaciones, esta es una etapa natural de la evolución: desde el simple uso de modelos generativos hasta la creación de sistemas autónomos completos capaces de analizar por sí mismos los datos robados y adaptar los vectores de ataque.

Es notable que los hackers norcoreanos, incluidos otros grupos, ya han robado criptomonedas por valor de aproximadamente $2.02 mil millones en 2025, atacando activamente a directores e ingenieros de empresas de criptomonedas. El uso de RAG y sistemas de reconocimiento de voz les abre nuevas posibilidades: la primera tecnología permite extraer eficazmente datos de documentos robados, y la segunda, convertir grabaciones de audio en texto fácilmente buscable.

Por ahora, el trabajo local de Kimsuky con la IA tiene un carácter investigativo, y no se han encontrado rastros de entrenamiento de modelos propios. Sin embargo, esto es solo cuestión de tiempo. Mi veredicto: estamos al borde de una nueva era en las guerras cibernéticas, donde la IA se convierte no solo en una herramienta, sino en un elemento clave de la infraestructura de ataque. La industria de las criptomonedas, como uno de los principales objetivos de interés de la RPDC, necesita adaptar urgentemente sus sistemas de defensa a esta nueva realidad.