El grupo de hackers vinculado a Corea del Norte, Kimsuky, ha construido tres entornos locales de IA como parte de los preparativos para ciberataques dirigidos a empresas de criptomonedas y financieras, según una nueva investigación de ciberseguridad.
Resumen
- Kimsuky ha construido tres entornos locales de IA utilizando Ollama, GPT4All y Msty.
- El grupo vinculado a Corea del Norte está utilizando IA para el desarrollo de malware, análisis de datos y automatización de ataques.
- Kimsuky ha producido material de phishing generado por IA dirigido a empresas de criptomonedas, inversión y fintech.
- Los hackers norcoreanos robaron aproximadamente 2.02 mil millones de dólares en criptomonedas durante 2025.
Genians, una empresa surcoreana de ciberseguridad, dijo en un informe publicado el lunes que encontró evidencia de que Kimsuky opera entornos locales de modelos de lenguaje grandes a través de Ollama, GPT4All y Msty, lo que le da al grupo acceso a herramientas de IA que pueden funcionar sin depender de servicios externos en la nube.
Kimsuky ha construido sistemas locales de IA para ciberataques
Ejecutar modelos localmente permite a los operadores hacer consultas sin enviar información potencialmente sensible de ataques a proveedores de IA de terceros. Según la investigación, los entornos también admiten generación aumentada por recuperación, que puede conectar un modelo de IA con información adicional proporcionada por su operador.
Junto con los tres entornos, los investigadores encontraron bibliotecas y marcos de trabajo que pueden integrar modelos de lenguaje en software personalizado. Kimsuky también había recopilado el asistente de codificación de IA Cursor y herramientas de conversión de voz a texto mientras ensamblaba su infraestructura de IA.
En lugar de desarrollar nuevos modelos de IA, la actividad examinada por Genians se centró en poner a trabajar tecnología de código abierto existente en el desarrollo de malware, análisis de datos y automatización de ataques.
La firma evaluó que la actividad había ido más allá de pruebas aisladas porque Kimsuky se estaba preparando continuamente para incorporar IA en capacidades operativas de ataque. Sin embargo, sus hallazgos no mostraron que el grupo estuviera desarrollando modelos de IA propietarios desde cero.
Mantener los modelos en infraestructura local también podría permitir a los hackers trabajar con información sin enviarla a sistemas externos en la nube, según el informe. La recopilación de software de soporte indica que los entornos de IA forman parte de una configuración técnica más amplia en lugar de funcionar solo como herramientas de chat independientes.
Documentos de phishing generados por IA dirigidos a empresas de criptomonedas
Kimsuky también ha seguido utilizando IA generativa para preparar material de phishing centrado en criptomonedas, estrategias de inversión y servicios fintech, según Genians.
Los investigadores identificaron documentos pulidos que copiaban de cerca material asociado con una plataforma de inversión coreana impulsada por IA. Los archivos usaban lenguaje natural, formato consistente y elementos de diseño profesional que la firma de ciberseguridad asoció con contenido generado por IA.
Dicho material proporciona otro uso para la infraestructura de IA del grupo más allá de la codificación y el procesamiento de datos. En lugar de depender solo de correos de phishing mal redactados, los operadores pueden usar herramientas generativas para preparar documentos diseñados en torno a temas financieros relevantes para sus objetivos previstos.
Los hallazgos añaden a Kimsuky a una serie de operaciones vinculadas a Corea del Norte que utilizan métodos técnicos y de ingeniería social más nuevos contra la industria de las criptomonedas.
En julio, la firma de ciberseguridad JUMPSEC informó que BlueNoroff, otro grupo vinculado a Corea del Norte, estaba operando reuniones falsas de Zoom y Microsoft Teams que perfilaban a usuarios de criptomonedas antes de que se entregara malware.
JUMPSEC recuperó código fuente de un kit de phishing activo después de que sus operadores expusieran accidentalmente mapas de fuente de JavaScript. El código contenía funciones de escaneo de billeteras, controles de operador y rutas separadas de entrega de malware para Windows y macOS.
Una vez que un objetivo entraba en una página de reunión falsa, el sistema verificaba conexiones de billeteras Ethereum y billeteras no EVM, incluidas herramientas de Solana, antes de enviar los resultados a un panel de operador. Los implantes de Windows también podían identificar extensiones de navegador en Chrome, Edge, Brave, Opera, Vivaldi y variantes de Firefox, lo que permitía a los operadores verificar billeteras como MetaMask.
Los atacantes podían entonces decidir si continuar la intrusión basándose en la información recopilada del objetivo, encontró JUMPSEC.
Los hackers norcoreanos combinan la IA con la ingeniería social
La IA también apareció dentro de la operación de reuniones falsas de BlueNoroff, aunque en un papel diferente al de los modelos locales identificados en la investigación de Kimsuky.
Según JUMPSEC, los operadores combinaron retratos generados por IA con movimientos corporales tomados de reuniones anteriores para crear participantes convincentes para videollamadas falsas. Las víctimas podían llegar a través de una cuenta de Telegram perteneciente a un contacto real cuya cuenta ya había sido comprometida, antes de recibir una invitación de Calendly que las redirigía a un dominio de reunión falso.
Durante la llamada, un operador podía mostrar un video preparado, enviar mensajes sobre un supuesto problema de micrófono y activar una actualización falsa del software de Zoom. En Windows, el proceso ClickFix resultante usaba PowerShell y VBScript, mientras que la ruta de macOS entregaba un instalador de reunión falso junto con malware que roba información.
Arctic Wolf había identificado previamente más de 80 dominios similares a Zoom y Teams asociados con operaciones relacionadas. Alrededor del 80% de los objetivos que identificó trabajaban en cripto, finanzas blockchain o sectores de inversión conectados, mientras que los fundadores y directores ejecutivos representaban el 45% de los objetivos identificados.
Las operaciones norcoreanas también han buscado acceso desde dentro de las empresas de criptomonedas en lugar de depender únicamente de phishing o malware.
En julio, Consensys detuvo temporalmente los lanzamientos de productos después de descubrir que un consultor vinculado a Corea del Norte había obtenido acceso a sus sistemas durante aproximadamente un mes, según Drop Site News.
El consultor, que operaba bajo el nombre de Tyler Knapp y usaba el identificador de GitHub "imyugioh", contribuyó al código central de la plataforma MetaMask, incluidos componentes que conectan a los usuarios de criptomonedas con proveedores de pago fiduciario de terceros.
El consejero general de Consensys, Matt Corva, dijo que un proveedor de servicios externo había presentado al consultor a la empresa. La empresa terminó su acceso después de identificar la amenaza y dijo que su investigación no encontró activos o datos robados, código malicioso ni impacto en la seguridad del usuario.
Una investigación separada del Ketman Project identificó a unos 100 trabajadores de TI norcoreanos sospechosos que operaban bajo identidades falsas en 53 proyectos de cripto y Web3. Los investigadores también rastrearon grupos sospechosos en 11 repositorios de código donde los proyectos ya habían fusionado 62 solicitudes de extracción antes de que se detectara la actividad.
Corea del Norte robó más de $2 mil millones en criptomonedas en 2025
El desarrollo de infraestructura de ataque asistida por IA se produce después de que los grupos de hackers norcoreanos robaron un estimado de $2.02 mil millones en criptomonedas durante 2025, según datos de Chainalysis informados anteriormente por crypto.news.
La mayoría de las pérdidas del año provinieron del ataque de febrero de 2025 contra Bybit, donde se robaron más de 400,000 Ether y Ether apostado por valor de aproximadamente $1.5 mil millones. El FBI atribuyó la violación a Corea del Norte e identificó a los responsables bajo su designación TraderTraitor.
Desde entonces, Bybit ha llevado la disputa a un tribunal federal de EE. UU.. El 8 de agosto, el intercambio demandó a la República Popular Democrática de Corea, a su agencia de inteligencia de la Oficina de Reconocimiento General y al Grupo Lazarus en el Tribunal de Distrito de los EE. UU. para el Distrito de Columbia.
El intercambio también obtuvo una orden judicial preliminar que cubre ciertos activos robados en poder de demandados no identificados. La orden impide que los activos identificados sean transferidos, vendidos o dispuestos de otra manera mientras continúa el caso civil, aunque no constituye un fallo final sobre la propiedad o la responsabilidad.
El rastreo de blockchain se volvió cada vez más difícil después del robo de Bybit, ya que los atacantes convirtieron los activos en Bitcoin y dispersaron los fondos en miles de billeteras. Para abril de 2025, el CEO de Bybit, Ben Zhou, dijo que el 27.6% de los fondos robados ya no podían ser rastreados.
Los investigadores también han advertido que la IA podría reducir el tiempo que los atacantes necesitan para identificar debilidades en el software. El cofundador de NEAR Protocol, Illia Polosukhin, ha dicho que la IA está aumentando la capacidad de los hackers para localizar vulnerabilidades más rápido de lo que los procesos de seguridad convencionales pueden parchearlas.
La explotación de la billetera de hardware Bitcoin Coldcard de $100 millones también se ha sospechado de originarse en una vulnerabilidad oscura descubierta con IA. Por separado, los operadores norcoreanos continúan utilizando phishing, trabajadores remotos falsos e identidades en línea comprometidas, mientras que la última investigación de Genians muestra a Kimsuky preparando modelos locales de IA para el desarrollo de malware, análisis de datos y automatización de ataques.






