
El grupo de hackers Kimsuky, vinculado a Corea del Norte, ha construido tres entornos locales de IA como parte de los preparativos para ciberataques dirigidos a empresas de criptomonedas y financieras, según una nueva investigación de ciberseguridad.
Genians, una firma de ciberseguridad surcoreana, dijo en un informe publicado el lunes que encontró evidencia de que Kimsuky opera entornos locales de modelos de lenguaje grandes a través de Ollama, GPT4All y Msty, lo que le da al grupo acceso a herramientas de IA que pueden funcionar sin depender de servicios externos en la nube.
Ejecutar modelos localmente permite a los operadores realizar consultas sin enviar información de ataque potencialmente sensible a proveedores de IA externos. Según la investigación, los entornos también admiten la generación aumentada por recuperación (RAG), que puede conectar un modelo de IA con información adicional proporcionada por su operador.
Además de los tres entornos, los investigadores encontraron bibliotecas y marcos que pueden incrustar modelos de lenguaje en software personalizado. Kimsuky también había recopilado el asistente de codificación de IA Cursor y herramientas de conversión de voz a texto mientras ensamblaba su infraestructura de IA.
En lugar de desarrollar nuevos modelos de IA, la actividad examinada por Genians se centró en poner la tecnología de código abierto existente a trabajar en el desarrollo de malware, el análisis de datos y la automatización de ataques.
La firma evaluó que la actividad había ido más allá de pruebas aisladas porque Kimsuky se estaba preparando continuamente para incorporar la IA en sus capacidades operativas de ataque. Sin embargo, sus hallazgos no mostraron que el grupo estuviera desarrollando modelos de IA propietarios desde cero.
Mantener los modelos en infraestructura local también podría permitir a los hackers trabajar con información sin enviarla a sistemas externos en la nube, según el informe. La colección de software de apoyo indica que los entornos de IA forman parte de una configuración técnica más grande en lugar de funcionar solo como herramientas de chat independientes.
Kimsuky también ha seguido utilizando IA generativa para preparar material de phishing centrado en criptomonedas, estrategias de inversión y servicios fintech, según Genians.
Los investigadores identificaron documentos pulidos que copiaban fielmente material asociado con una plataforma de inversión coreana impulsada por IA. Los archivos utilizaban lenguaje natural, formato consistente y elementos de diseño profesional que la firma de ciberseguridad asociaba con contenido generado por IA.
Dicho material proporciona otro uso para la infraestructura de IA del grupo más allá de la codificación y el procesamiento de datos. En lugar de depender únicamente de correos electrónicos de phishing mal redactados, los operadores pueden usar herramientas generativas para preparar documentos diseñados en torno a temas financieros relevantes para sus objetivos previstos.
Los hallazgos añaden a Kimsuky a una serie de operaciones vinculadas a Corea del Norte que utilizan métodos técnicos y de ingeniería social más nuevos contra la industria de las criptomonedas.
En julio, la firma de ciberseguridad JUMPSEC informó que BlueNoroff, otro grupo vinculado a Corea del Norte, estaba operando reuniones falsas de Zoom y Microsoft Teams que perfilaban a los usuarios de criptomonedas antes de la entrega de malware.
JUMPSEC recuperó el código fuente de un kit de phishing activo después de que sus operadores expusieran accidentalmente mapas de origen de JavaScript. El código contenía funciones de escaneo de billeteras, controles de operador y rutas de entrega de malware separadas para Windows y macOS.
Una vez que un objetivo ingresaba a una página de reunión falsa, el sistema verificaba las conexiones de billeteras de Ethereum y billeteras no-EVM, incluidas las herramientas de Solana, antes de enviar los resultados a un panel de operador. Los implantes de Windows también podían identificar extensiones de navegador en variantes de Chrome, Edge, Brave, Opera, Vivaldi y Firefox, lo que permitía a los operadores verificar billeteras como MetaMask.
Los atacantes podían entonces decidir si continuar la intrusión basándose en la información recopilada del objetivo, encontró JUMPSEC.
La IA también apareció dentro de la operación de reunión falsa de BlueNoroff, aunque en un papel diferente al de los modelos locales identificados en la investigación de Kimsuky.
Según JUMPSEC, los operadores combinaron fotos de perfil generadas por IA con movimientos corporales tomados de reuniones anteriores para crear participantes convincentes para videollamadas falsas. Las víctimas podían llegar a través de una cuenta de Telegram perteneciente a un contacto real cuya cuenta ya había sido comprometida, antes de recibir una invitación de Calendly que los redirigía a un dominio de reunión falso.
Durante la llamada, un operador podía mostrar un video preparado, enviar mensajes sobre un supuesto problema de micrófono y activar una actualización de software de Zoom falsa. En Windows, el proceso ClickFix resultante utilizaba PowerShell y VBScript, mientras que la ruta de macOS entregaba un instalador de reunión falso junto con malware de robo de información.
Arctic Wolf había identificado previamente más de 80 dominios de Zoom y Teams con apariencia similar asociados con operaciones relacionadas. Aproximadamente el 80% de los objetivos identificados trabajaban en cripto, finanzas blockchain o sectores de inversión conectados, mientras que fundadores y directores ejecutivos representaban el 45% de los objetivos identificados.
Las operaciones norcoreanas también han buscado acceso desde dentro de las empresas de criptomonedas en lugar de depender únicamente del phishing o el malware.
En julio, Consensys detuvo temporalmente los lanzamientos de productos después de descubrir que un consultor vinculado a Corea del Norte había obtenido acceso a sus sistemas durante aproximadamente un mes, según Drop Site News.
El consultor, que operaba bajo el nombre de Tyler Knapp y usaba el handle de GitHub "imyugioh", contribuyó al código central de la plataforma MetaMask, incluyendo componentes que conectan a los usuarios de criptomonedas con proveedores de pago fiduciarios de terceros.
El asesor legal general de Consensys, Matt Corva, dijo que un proveedor de servicios externo había presentado al consultor a la compañía. La compañía terminó su acceso después de identificar la amenaza y dijo que su investigación no encontró activos o datos robados, código malicioso o impacto en la seguridad del usuario.
Una investigación separada del Proyecto Ketman identificó a unos 100 trabajadores de TI norcoreanos sospechosos que operaban con identidades falsas en 53 proyectos de criptomonedas y Web3. Los investigadores también rastrearon grupos sospechosos en 11 repositorios de código donde los proyectos ya habían fusionado 62 pull requests antes de que se detectara la actividad.
El desarrollo de infraestructura de ataque asistida por IA se produce después de que grupos de hackers norcoreanos robaran un estimado de $2.02 mil millones en criptomonedas durante 2025, según datos de Chainalysis previamente informados por crypto.news.
La mayoría de las pérdidas del año provinieron del ataque de febrero de 2025 contra Bybit, donde se robaron más de 400,000 Ether y Ether en staking por un valor de aproximadamente $1.5 mil millones. El FBI atribuyó la brecha a Corea del Norte e identificó a los actores responsables bajo su designación TraderTraitor.
Bybit ha llevado desde entonces la disputa a un tribunal federal de EE. UU. El 8 de agosto, el exchange demandó a la República Popular Democrática de Corea, a su agencia de inteligencia Reconnaissance General Bureau y al Grupo Lazarus en el Tribunal de Distrito de EE. UU. para el Distrito de Columbia.
El exchange también obtuvo una orden judicial preliminar que cubría ciertos activos robados en poder de demandados no identificados. La orden prohíbe que los activos identificados sean transferidos, vendidos o dispuestos de otra manera mientras el caso civil avanza, aunque no constituye un fallo final sobre la propiedad o la responsabilidad.
El rastreo de blockchain se volvió cada vez más difícil después del robo de Bybit, ya que los atacantes convirtieron los activos en Bitcoin y dispersaron los fondos a través de miles de billeteras. Para abril de 2025, el CEO de Bybit, Ben Zhou, dijo que el 27.6% de los fondos robados ya no podían ser rastreados.
Los investigadores también han advertido que la IA podría reducir el tiempo que los atacantes necesitan para identificar debilidades en el software. El cofundador del Protocolo NEAR, Illia Polosukhin, ha dicho que la IA está aumentando la capacidad de los hackers para localizar vulnerabilidades más rápido de lo que los procesos de seguridad convencionales pueden parchearlas.
El exploit de la billetera de hardware Coldcard Bitcoin de $100 millones también se ha sospechado que se originó a partir de una vulnerabilidad oscura descubierta con IA. Por separado, los operadores norcoreanos continúan utilizando phishing, trabajadores remotos falsos e identidades en línea comprometidas, mientras que la última investigación de Genians muestra a Kimsuky preparando modelos de IA locales para el desarrollo de malware, el análisis de datos y la automatización de ataques.