Kimsuky de Corea del Norte adopta IA para reforzar ciberataques contra cripto y finanzas
Puntos clave
- •Kimsuky, un grupo de espionaje vinculado a Corea del Norte activo desde 2012, ahora aprovecha la IA y los grandes modelos de lenguaje para mejorar la escala, la velocidad y la credibilidad de las campañas de phishing dirigidas a organizaciones de criptomonedas y finanzas.
- •Las herramientas de IA permiten que un solo operador genere contenido de phishing fluido y convincente en múltiples idiomas, eliminando los errores gramaticales que los defensores tradicionalmente utilizaban para detectar mensajes fraudulentos.
- •Los roles con acceso privilegiado o funciones de comunicación externa —incluidos ejecutivos, personal de tesorería y pagos, equipos de cumplimiento y personal de relaciones con inversionistas— enfrentan la mayor exposición a estos ataques mejorados con IA.
- •Un Panel de Expertos de las Naciones Unidas informó anteriormente que actores norcoreanos robaron cientos de millones de dólares en activos digitales, y que los fondos obtenidos se utilizaron supuestamente para compensar sanciones internacionales.
- •Los expertos en seguridad recomiendan la autenticación multifactor resistente al phishing, la verificación fuera de banda para transferencias de fondos y controles más estrictos sobre cuentas privilegiadas como medidas defensivas esenciales contra la ingeniería social asistida por IA.

El grupo de amenazas Kimsuky de Corea del Norte está integrando inteligencia artificial y grandes modelos de lenguaje en sus flujos de trabajo de ciberataques, mejorando significativamente la velocidad, la escala y la credibilidad de las operaciones de phishing e ingeniería social dirigidas a organizaciones de criptomonedas y financieras.
Este desarrollo representa un cambio notable para el actor de espionaje vinculado al Estado, que avanza hacia herramientas asistidas por IA diseñadas para comprometer objetivos financieros de alto valor.
La integración de IA en la práctica
Kimsuky, también rastreado por los investigadores bajo nombres como Thallium y Velvet Chollima, es un grupo de ciberespionaje vinculado a Corea del Norte activo desde al menos 2012, con un historial bien documentado de phishing dirigido y robo de credenciales contra think tanks, instituciones académicas, organismos gubernamentales y organizaciones del sector financiero. Los investigadores de seguridad de Genians han analizado cómo el grupo incorpora herramientas de IA generativa en sus operaciones.
En términos operativos, la integración de IA significa utilizar modelos de lenguaje para redactar textos de phishing, traducir señuelos a textos fluidos en el idioma del objetivo y generar contenido de suplantación convincente. Estas tareas anteriormente requerían un esfuerzo manual considerable y con frecuencia producían errores gramaticales en los que los defensores se basaban para identificar comunicaciones fraudulentas.
Por separado, las autoridades de EE. UU. han señalado la actividad cibernética vinculada a Corea del Norte dirigida a objetivos financieros y de activos virtuales a través de un aviso conjunto de ciberseguridad publicado por el Internet Crime Complaint Center (IC3).
Por qué las criptomonedas y las finanzas son objetivos principales
Las organizaciones de criptomonedas y finanzas combinan activos de alto valor y rápido movimiento con flujos de trabajo ricos en información de identidad. Esta combinación las convierte en un objetivo natural para un actor enfocado en el robo de credenciales y el acceso a sistemas, un patrón consistente con incidentes previos atribuidos a atacantes norcoreanos contra plataformas criptográficas. Un Panel de Expertos de las Naciones Unidas ha informado anteriormente que actores norcoreanos han robado cientos de millones de dólares en activos digitales, fondos supuestamente utilizados para compensar las sanciones que restringen la economía del país.
La IA reduce la fricción del atacante al permitir que un solo operador produzca más mensajes en más idiomas y con mayor calidad aparente. Esta escalabilidad puede aumentar las tasas de éxito en campañas de ingeniería social sin requerir personal adicional. Microsoft y OpenAI han documentado por separado instancias de actores vinculados a Estados que experimentan con grandes modelos de lenguaje para investigación, traducción y generación de contenido, situando la adopción de Kimsuky dentro de una tendencia más amplia de uso de IA por parte de adversarios.
Roles con mayor riesgo
Los puestos más expuestos a estas campañas mejoradas con IA son aquellos con acceso privilegiado o responsabilidades de comunicación hacia el exterior. Estos incluyen ejecutivos, personal de tesorería y pagos, equipos de cumplimiento y personal de relaciones con inversionistas. Comprometer cualquiera de estos roles puede derivar en robo de credenciales, acceso a billeteras o fraude de pagos.
La táctica refleja otras campañas recientes de ingeniería social contra usuarios de criptomonedas, incluyendo informes de que otro grupo vinculado a Corea del Norte utilizó reuniones falsas de Zoom y Teams para atacar a usuarios de criptomonedas. La IA hace que estos enfoques sean más económicos y fáciles de escalar.
Recomendaciones defensivas
Los defensores deben tratar los mensajes entrantes como sospechosos independientemente de la calidad del idioma, ya que los señuelos fluidos y bien formulados ya no son indicio de legitimidad. Las mitigaciones recomendadas incluyen autenticación multifactor resistente al phishing, verificación fuera de banda para movimientos de fondos y controles más estrictos sobre cuentas privilegiadas.
El uso por parte de Corea del Norte del sistema financiero para obtener ingresos ilícitos ha provocado repetidas acciones de EE. UU., incluyendo sanciones del Departamento del Tesoro vinculadas a la actividad cibernética y de activos virtuales del país.