Impulsado por
Security

Informe: «Kimsuky», de Corea del Norte, convierte la IA en un arma para piratear criptomonedas

El grupo de hackers Kimsuky, vinculado a Corea del Norte, está creando y probando un arsenal cada vez mayor de herramientas de inteligencia artificial (IA) que, según los investigadores, podrían ayudar en el futuro a automatizar el phishing, analizar datos robados y perfeccionar el desarrollo de malware.

ESCRITO POR
COMPARTIR
Informe: «Kimsuky», de Corea del Norte, convierte la IA en un arma para piratear criptomonedas

Puntos clave

  • Kimsuky ha probado tres plataformas locales de IA a medida que Corea del Norte amplía sus capacidades cibernéticas.
  • Genians afirma que Kimsuky ha utilizado documentos de phishing generados por IA desde principios de 2026.
  • Kimsuky no ha entrenado sus propios modelos de IA, pero Genians advierte de que sus capacidades están avanzando.

En un análisis publicado el lunes, el Centro de Seguridad de Genians afirmó que, tras meses de seguimiento de la infraestructura asociada a Kimsuky, se han descubierto pruebas de la existencia de grandes modelos de lenguaje locales, marcos de desarrollo de IA, herramientas de reconocimiento de voz y documentos generados por IA. Los investigadores consideran que el grupo opera bajo las órdenes de la Oficina General de Reconocimiento de Corea del Norte.

Kimsuky crea su propio laboratorio privado de IA

Los hallazgos van más allá de las pruebas de que los hackers solicitaban ayuda ocasionalmente a un chatbot. Los investigadores descubrieron rastros de tres plataformas locales de IA —Ollama, GPT4All y Msty— instaladas en la infraestructura vinculada al actor malicioso. Los modelos locales pueden ejecutarse directamente en un ordenador o servidor, en lugar de enviar las conversaciones a un proveedor externo, lo que proporciona al operador una mayor privacidad.

Genians también encontró pruebas de que se había configurado la función LocalDocs de GPT4All. Esta función utiliza la generación aumentada por recuperación (RAG, por sus siglas en inglés), que permite a un sistema de IA buscar en una colección de documentos antes de responder a preguntas. Los investigadores advirtieron de que, para los hackers, esa capacidad podría facilitar, a la larga, la búsqueda y el análisis de grandes cantidades de documentos robados. El informe de Genians llega justo después del exploit de Coldcard y de la escalada de la batalla legal de Bybit contra Corea del Norte.

El grupo parece estar explorando también la automatización. Los investigadores encontraron paquetes de desarrollo de IA, entre los que se incluyen Microsoft Semantic Kernel, Microsoft Agents AI y LLaMaSharp, junto con componentes para conectar programas con los servicios de OpenAI y Azure OpenAI. Los investigadores afirmaron que esta combinación apunta hacia el desarrollo de herramientas especializadas impulsadas por IA, más que hacia una experimentación esporádica.

La IA hace que los señuelos de phishing de Kimsuky sean más difíciles de detectar

Es posible que parte de esa experimentación ya esté influyendo en los ataques. Desde 2026, los investigadores han observado que Kimsuky utiliza documentos que, según las evaluaciones, han sido creados con IA generativa como señuelos en campañas de spear phishing dirigidas a temas como los activos virtuales, la inversión financiera y el desarrollo de videojuegos.

Esto es relevante porque los documentos generados por IA, con un acabado impecable, pueden eliminar algunas de las señales de alerta en las que los usuarios solían basarse para reconocer el phishing. Las traducciones torpes, los errores ortográficos y el formato descuidado se convierten en pistas menos útiles cuando la IA generativa puede producir rápidamente materiales empresariales de aspecto profesional. El ataque subyacente, sin embargo, sigue siendo el de siempre. Las víctimas reciben archivos ZIP que contienen archivos de acceso directo de Windows (o LNK) maliciosos, camuflados como documentos legítimos. Al abrir uno de ellos, se pueden activar comandos ocultos de PowerShell mientras se muestra un PDF de aspecto auténtico, lo que impide que la víctima se dé cuenta de que se está ejecutando actividad maliciosa en segundo plano. Kimsuky también ha utilizado indebidamente repositorios de Git como infraestructura de comando y control. Genians encontró cargas útiles maliciosas de AsyncRAT cifradas y camufladas como archivos de imagen con nombres como «apple.png», «fox.png» y «wolf.png». AsyncRAT es un malware de acceso remoto que puede proporcionar al atacante el control sobre un equipo comprometido.

Los investigadores encuentran indicios de Corea del Norte en los registros

Los investigadores también descubrieron pruebas que relacionan la actividad con operadores norcoreanos. Los registros contenían el nombre del fabricante del sistema «Arirang», una marca asociada a tabletas y smartphones norcoreanos, junto con materiales en coreano y patrones lingüísticos que los investigadores identificaron como característicos del uso norcoreano.

Genians Security Center analysis screenshot.
Fuente de la imagen: Genians Security Center

En otro caso, los registros mostraban una pregunta en coreano sobre cómo desactivar la función de notificación de Microsoft Defender, traducida al inglés mediante Google Translate y enviada posteriormente a ChatGPT. Los investigadores también encontraron búsquedas relacionadas con activos virtuales, incluida una consulta en la que se preguntaba dónde se podían encontrar usuarios de bitcoin.

El informe no llega a afirmar que Kimsuky haya creado sus propios modelos de IA. Los investigadores no encontraron grandes conjuntos de datos de entrenamiento ni pruebas de modelos entrenados de forma independiente. En cambio, describen a un grupo que aún está aprendiendo a integrar los sistemas de IA existentes en el desarrollo de malware, el análisis de datos y operaciones de ataque más amplias.

Es posible que esa distinción no siga siendo tranquilizadora por mucho tiempo. Genians advirtió de que la combinación de RAG con documentos robados, herramientas de conversión de voz a texto con grabaciones interceptadas y agentes de IA con el entorno de desarrollo de malware existente de Kimsuky podría reducir el trabajo humano necesario tras una brecha de seguridad. Para los defensores, la próxima batalla podría centrarse cada vez más en detectar lo que hace el malware, en lugar de juzgar si el correo electrónico que lo transmitió parece sospechoso. En todo el ecosistema de las criptomonedas, los ataques y las vulnerabilidades suscitan cada vez más sospechas de que la IA ayudó a los atacantes a llevarlos a cabo.

Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.