NoticiasCriptoEl grupo de hackers norcoreanos Kimsuky construye infraestructura de IA local para operaciones contra el sector cripto, según investigadores

El grupo de hackers norcoreanos Kimsuky construye infraestructura de IA local para operaciones contra el sector cripto, según investigadores

Autor: DailyCoin·

Puntos clave

  • •Genian Security Center informa que Kimsuky ha desplegado herramientas de IA local, incluidas Ollama, GPT4All y Msty, en infraestructura vinculada al grupo.
  • •Los investigadores también encontraron frameworks de agentes de IA, software de reconocimiento de voz y Cursor, que podrían respaldar el desarrollo de malware, análisis de datos y automatización.
  • •La firma reportó documentos de temática financiera y cripto que parecían haber sido generados o refinados con asistencia de IA.
  • •Genian señaló que los hallazgos no han sido verificados de forma independiente.
  • •El informe recomienda la detección basada en el comportamiento y controles de seguridad más sólidos para las empresas de criptomonedas que enfrentan ataques selectivos.
El grupo de hackers norcoreanos Kimsuky construye infraestructura de IA local para operaciones contra el sector cripto, según investigadores

El grupo de ciberespionaje vinculado a Corea del Norte, Kimsuky, está desarrollando infraestructura de inteligencia artificial local que podría abaratar y escalar sus ataques de larga data contra la industria de las criptomonedas, según una nueva investigación de la firma de ciberseguridad surcoreana Genian Security Center.

Los hallazgos, detallados en un informe de Genians, señalan un cambio significativo: en lugar de simplemente usar IA para generar mensajes de phishing, el grupo parece estar integrando herramientas de IA directamente en su infraestructura de ataque.

Herramientas e infraestructura de IA identificadas

Los investigadores de Genian Security Center identificaron despliegues locales de varias herramientas de IA en infraestructura vinculada a Kimsuky, incluidas Ollama, GPT4All y Msty, así como tecnología de generación aumentada por recuperación (RAG). Las tres son herramientas de código abierto diseñadas para ejecutar grandes modelos de lenguaje en hardware de consumo sin enviar datos a servidores externos, una configuración que permitiría a los atacantes procesar datos sensibles internamente, una capacidad potencialmente útil para manejar correos electrónicos robados, documentos internos u otra información obtenida durante una intrusión.

Los investigadores también detectaron frameworks de agentes de IA, software de reconocimiento de voz y Cursor, una herramienta de programación asistida por IA, en la infraestructura del grupo. Según Genians, esta configuración podría respaldar una variedad de actividades, incluido el desarrollo de malware, el análisis de datos y la automatización de ataques.

Adicionalmente, la firma reportó el descubrimiento de documentos de temática financiera y cripto que parecían haber sido generados o refinados con asistencia de IA. Estos documentos fueron diseñados para imitar informes de inversión legítimos y materiales de trabajo.

Los hallazgos sugieren que Kimsuky podría estar transitando desde el uso de IA generativa principalmente para la elaboración de señuelos de phishing individuales hacia la incorporación de capacidades de IA en un flujo de trabajo operativo más amplio que podría incluir el desarrollo de malware, el análisis de datos robados y la automatización parcial de operaciones cibernéticas.

Genians señaló que los hallazgos no han sido verificados de forma independiente.

Una amenaza persistente para el sector cripto

Kimsuky, activo desde al menos 2012 y también rastreado bajo nombres como Thallium y Velvet Chollima, es un grupo de ciberespionaje vinculado a Corea del Norte con un historial de ataques a agencias gubernamentales, instituciones diplomáticas, organizaciones militares y otras entidades, incluidas personas y organizaciones conectadas con el sector de las criptomonedas. El grupo forma parte de un aparato cibernético norcoreano más amplio que, según informes del Panel de Expertos de las Naciones Unidas, ha sido vinculado a esfuerzos de generación de ingresos en apoyo de los programas de armamento del país. Genians también ha documentado el uso por parte del grupo de infraestructura basada en GitHub y GitLab en sus operaciones.

La firma de ciberseguridad recomienda que las organizaciones se orienten hacia la detección basada en el comportamiento en lugar de depender únicamente de la identificación de texto sospechoso o generado por IA.

Implicaciones para las empresas cripto

Las empresas de criptomonedas dependen de empleados, desarrolladores, ejecutivos y firmadores de transacciones que pueden tener acceso a cuentas sensibles, infraestructura crítica o activos digitales. El contenido de phishing e ingeniería social generado por IA podría dificultar la detección de ataques selectivos, especialmente dado que los despliegues locales de IA eliminan la telemetría que las llamadas a API externas generarían de otro modo.

La incorporación de capacidades de IA local por parte de un actor de amenazas vinculado a Corea del Norte subraya una tendencia más amplia en ciberseguridad: la IA se está integrando cada vez más en la infraestructura operativa de los atacantes, en lugar de servir simplemente como una herramienta para generar correos electrónicos engañosos. Para el sector de las criptomonedas, donde actores norcoreanos han sido atribuidos a algunos de los mayores robos de activos digitales registrados, este desarrollo añade otra dimensión a un panorama de amenazas que ya incluye compromisos de cadena de suministro, falsos reclutamientos laborales y contribuciones de código malicioso disfrazadas de colaboración de código abierto.

Para las empresas cripto, esto refuerza la importancia de controles de acceso sólidos, autenticación basada en hardware, aprobaciones de transacciones multipartes y supervisión conductual continua para mitigar amenazas en evolución.