Introducción
El grupo de hackers vinculado a Corea del Norte, conocido como Kimsuky, ha desarrollado tres entornos de inteligencia artificial (IA) local como parte de sus preparativos para llevar a cabo ciberataques dirigidos a empresas de criptomonedas y financieras, según una nueva investigación en ciberseguridad.
Desarrollo de Entornos de IA
Genians, una firma de ciberseguridad de Corea del Sur, publicó un informe el lunes en el que encontró evidencia de que Kimsuky opera entornos locales de modelos de lenguaje grande a través de herramientas como Ollama, GPT4All y Msty. Esto le proporciona al grupo acceso a herramientas de IA que pueden funcionar sin depender de servicios en la nube externos. Ejecutar modelos localmente permite a los operadores realizar consultas sin enviar información de ataque potencialmente sensible a proveedores de IA de terceros.
Según la investigación, estos entornos también admiten generación aumentada por recuperación, lo que permite conectar un modelo de IA con información adicional proporcionada por su operador. Además de los tres entornos mencionados, los investigadores encontraron bibliotecas y marcos que pueden incrustar modelos de lenguaje en software personalizado. Kimsuky también había recopilado el asistente de codificación de IA Cursor y herramientas de conversión de voz a texto mientras ensamblaba su infraestructura de IA.
En lugar de desarrollar nuevos modelos de IA, la actividad examinada por Genians se centró en aprovechar la tecnología de código abierto existente para el desarrollo de malware, análisis de datos y automatización de ataques. La firma evaluó que esta actividad había ido más allá de pruebas aisladas, ya que Kimsuky se estaba preparando continuamente para incorporar IA en sus capacidades operativas de ataque.
Uso de IA en Phishing y Estrategias Financieras
Kimsuky también ha seguido utilizando IA generativa para preparar material de phishing centrado en criptomonedas, estrategias de inversión y servicios fintech, según Genians. Los investigadores identificaron documentos bien elaborados que replicaban de cerca material asociado con una plataforma de inversión impulsada por IA en Corea. Estos archivos utilizaban lenguaje natural, formato consistente y elementos de diseño profesional, características que la firma de ciberseguridad asocia con contenido generado por IA.
Este tipo de material proporciona otro uso para la infraestructura de IA del grupo, más allá de la codificación y el procesamiento de datos. En lugar de depender únicamente de correos electrónicos de phishing mal redactados, los operadores pueden utilizar herramientas generativas para preparar documentos diseñados en torno a temas financieros relevantes para sus objetivos.
Operaciones Avanzadas de Ciberseguridad
Los hallazgos suman a Kimsuky a una serie de operaciones vinculadas a Corea del Norte que utilizan métodos técnicos y de ingeniería social más avanzados contra la industria de criptomonedas. En julio, la firma de ciberseguridad JUMPSEC informó que BlueNoroff, otro grupo vinculado a Corea del Norte, estaba operando reuniones falsas de Zoom y Microsoft Teams para perfilar a usuarios de criptomonedas antes de entregar malware.
«JUMPSEC recuperó el código fuente de un kit de phishing activo después de que sus operadores expusieran accidentalmente mapas de origen de JavaScript.»
Este código contenía funciones de escaneo de billeteras, controles de operador y rutas de entrega de malware separadas para Windows y macOS. Una vez que un objetivo ingresaba a una página de reunión falsa, el sistema verificaba las conexiones de billeteras de Ethereum y billeteras no EVM, incluidas herramientas de Solana, antes de enviar los resultados a un panel de operador.
Acceso Interno y Amenazas a Empresas
Las operaciones norcoreanas también han buscado acceso desde dentro de las empresas de criptomonedas, en lugar de depender únicamente de phishing o malware. En julio, Consensys detuvo temporalmente el lanzamiento de productos después de descubrir que un consultor vinculado a Corea del Norte había obtenido acceso a sus sistemas durante aproximadamente un mes.
Una investigación separada del Proyecto Ketman identificó alrededor de 100 trabajadores de TI sospechosos de Corea del Norte que operaban bajo identidades falsas en 53 proyectos de criptomonedas y Web3. Los investigadores también rastrearon grupos sospechosos a través de 11 repositorios de código donde los proyectos ya habían fusionado 62 solicitudes de extracción antes de que se detectara la actividad.
Conclusiones y Advertencias
El desarrollo de infraestructura de ataque asistida por IA se produce después de que los grupos de hackers norcoreanos robaran un estimado de $2.02 mil millones en criptomonedas durante 2025. La mayor parte de las pérdidas del año provino del ataque de febrero de 2025 contra Bybit, donde se robaron más de 400,000 Ether y Ether apostados por un valor de aproximadamente $1.5 mil millones.
Los investigadores han advertido que la IA podría reducir el tiempo que los atacantes necesitan para identificar debilidades en el software. Illia Polosukhin, cofundador de NEAR Protocol, ha señalado que la IA está aumentando la capacidad de los hackers para localizar vulnerabilidades más rápido de lo que los procesos de seguridad convencionales pueden parchearlas.
La última investigación de Genians muestra a Kimsuky preparando modelos de IA locales para el desarrollo de malware, análisis de datos y automatización de ataques.