El grupo de hackers norcoreano Kimsuky ha comenzado a implementar infraestructura local de inteligencia artificial, lo que indica un cambio en su enfoque hacia el sector de las criptomonedas, según una nueva investigación de la empresa de ciberseguridad surcoreana Genians.
Kimsuky adopta la IA para mejorar operaciones cibernéticas
Genians informó de haber descubierto múltiples sistemas de IA instalados localmente vinculados a Kimsuky. Se sospecha que el grupo, respaldado por el estado norcoreano, opera herramientas como Ollama, GPT4All y Msty, así como tecnología de generación aumentada por recuperación (RAG).
Operar plataformas de IA en hardware local permite a los atacantes analizar correos electrónicos robados, documentación interna y datos sensibles sin depender de proveedores externos, mejorando así la confidencialidad y reduciendo los costos operativos. Este procesamiento local puede proporcionar una ventaja significativa sobre los enfoques que utilizan servicios de IA basados en la nube comercial.
Los investigadores también identificaron marcos de agentes de IA, software de reconocimiento de voz a texto y Cursor, una solución de codificación asistida por IA, dentro de las infraestructuras asociadas con Kimsuky. Estas habilidades podrían apoyar una variedad de actividades desde el desarrollo de malware y análisis de datos hasta la automatización de varios aspectos de los ciberataques.
Mini diccionario: La generación aumentada por recuperación (RAG) es un marco de IA que mejora los modelos de lenguaje recuperando información externa durante la generación de respuestas, permitiendo resultados más precisos y específicos al contexto.
Los investigadores también localizaron documentos con temas de finanzas y criptomonedas, que se cree que fueron generados o asistidos por IA. Estos materiales, que imitaban informes de inversión legítimos y documentos internos de empresas, probablemente están diseñados para engañar a objetivos dentro de la industria criptográfica.
| Herramienta de IA | Propósito/Función | Uso Detectado |
|---|---|---|
| Ollama | Despliegue de modelo de IA local | Procesamiento y análisis de datos |
| GPT4All | Generación de lenguaje, uso local | Escribir contenido de phishing o engañoso |
| Msty | Procesamiento de IA | Apoyo en codificación o análisis de texto |
| RAG | Generación de IA contextual | Personalización de documentos de phishing |
| Cursor | Codificación asistida por IA | Desarrollo de malware |
Cambio estratégico de phishing a flujos de trabajo integrados de IA
Genians afirmó que Kimsuky parece estar yendo más allá del simple uso de la IA para crear mensajes de phishing. El grupo ahora está integrando la IA en su infraestructura de ataque más amplia, lo que indica un modelo operacional más avanzado. Esto incluye emplear IA para la creación de malware, analizar datos robados y optimizar elementos de operaciones cibernéticas.
Kimsuky ha adoptado implementaciones locales de IA para respaldar la automatización de ataques, el desarrollo de malware y el análisis sofisticado de datos, lo que potencialmente reduce los costos y permite operaciones a mayor escala dentro del sector de las criptomonedas.
Kimsuky, que anteriormente ha apuntado a entidades gubernamentales, diplomáticas y militares, ahora está expandiendo sus esfuerzos contra organizaciones e individuos conectados a activos digitales. Genians también ha rastreado las actividades de Kimsuky en plataformas como GitHub y GitLab, que han sido utilizadas para alojar herramientas de ataque y gestionar datos robados.
Implicaciones para la defensa de la industria criptográfica
Genians recomendó que las empresas del sector de activos digitales cambien su enfoque defensivo de identificar únicamente textos sospechosos o contenido generado por IA a monitorear los comportamientos de los atacantes. Dado que los empleados, desarrolladores y ejecutivos en empresas de criptografía a menudo tienen acceso privilegiado, se consideran esenciales controles mejorados y sistemas de detección de comportamiento.
El phishing generado por IA y el contenido de ingeniería social se han vuelto cada vez más difíciles de detectar, aumentando el riesgo de ataques dirigidos. El uso de la IA en múltiples puntos del flujo de trabajo operativo de Kimsuky puede desafiar las medidas de seguridad existentes y exigir a las organizaciones que mejoren tanto las capacidades preventivas como las de detección.
Integrar herramientas de IA locales en la infraestructura de ciberataques marca una tendencia evolutiva, donde la IA se utiliza más allá de la creación de correos electrónicos de phishing para respaldar campañas automatizadas de ataques de gran escala dirigidas a la industria criptográfica.
Para las empresas de criptografía, implementar controles de acceso robustos, sistemas de autenticación basados en hardware, aprobaciones de transacciones en múltiples pasos y monitoreo de actividad basado en comportamiento puede ser crítico para contrarrestar tales amenazas.


