Hackers norcoreanos recurren a la IA para escalar ataques contra criptomonedas y el sector financiero
Puntos clave
- •Hackers vinculados a Corea del Norte están utilizando herramientas de IA como modelos de lenguaje de gran tamaño, asistentes de programación y sistemas de búsqueda de documentos en operaciones cibernéticas.
- •Los investigadores encontraron materiales generados por IA diseñados para parecer documentos legítimos de inversión financiera y en criptomonedas.
- •Otras investigaciones han vinculado a operadores norcoreanos con identidades creadas por IA y configuraciones de video sintético utilizadas para atacar a empresas financieras.
- •Un informe de amenazas al sector financiero de 2026 estimó que los actores vinculados a Corea del Norte robaron aproximadamente 2.020 millones de dólares en activos digitales en 2025, un 51% más que el año anterior.
- •Los asesores de seguridad recomiendan que las empresas de criptomonedas y financieras refuercen las verificaciones de identidad, capaciten a sus empleados y supervisen los patrones de acceso inusuales.

Los hackers norcoreanos están utilizando cada vez más la inteligencia artificial para fortalecer los ciberataques contra empresas de criptomonedas y financieras, según nuevas investigaciones de ciberseguridad. Este cambio señala una evolución más amplia en la forma en que los grupos vinculados a Pionyang combinan la ingeniería social, el malware y la automatización para obtener activos digitales, una fuente de ingresos que se ha vuelto cada vez más importante para el régimen sometido a sanciones.
La actividad añade otra capa de riesgo para los exchanges de criptomonedas, las plataformas fintech y las instituciones financieras. Los investigadores de seguridad señalan que los operadores norcoreanos ya no consideran la IA únicamente como una herramienta para generar mensajes de phishing convincentes. En su lugar, la están integrando en múltiples etapas de sus operaciones. Este cambio es relevante porque los grupos vinculados a Corea del Norte, incluidos los rastreados por empresas de seguridad bajo nombres como Lazarus y APT38, ya han demostrado su capacidad para llevar a cabo algunos de los mayores robos de criptomonedas de la historia. Añadir automatización basada en IA a esa base podría expandir el volumen y la sofisticación de las campañas sin requerir aumentos proporcionales de personal.
La IA amplía la superficie de ataque
Investigaciones recientes detectaron que grupos vinculados a Corea del Norte utilizan plataformas de modelos de lenguaje de gran tamaño, herramientas de programación con IA y tecnología de búsqueda de documentos durante operaciones cibernéticas. Los investigadores también identificaron documentos generados por IA diseñados para parecerse a materiales legítimos de inversión financiera y en criptomonedas.
La tecnología puede ayudar a los atacantes a analizar información, crear comunicaciones convincentes y potencialmente acelerar el desarrollo de malware. Los sistemas de IA locales también pueden reducir la necesidad de enviar información sensible a servicios externos, lo que dificulta la detección de la actividad, una ventaja significativa para operadores que actúan bajo una fuerte vigilancia y sanciones internacionales.
Además, otras investigaciones recientes han vinculado a operadores norcoreanos con identidades generadas por IA y entornos de video sintético utilizados para atacar a empresas financieras. Estas tácticas pueden hacer que falsos reclutadores, ejecutivos y contactos comerciales parezcan más creíbles. Este desarrollo se basa en un patrón bien documentado de operativos norcoreanos que se hacen pasar por trabajadores de TI legítimos y reclutadores para infiltrarse en empresas, una estrategia sobre la que las agencias de inteligencia occidentales han advertido públicamente durante años.
Las criptomonedas siguen siendo un objetivo principal
El incentivo financiero sigue siendo significativo. Un importante informe de amenazas al sector financiero de 2026 estimó que los actores vinculados a Corea del Norte robaron aproximadamente 2.020 millones de dólares en activos digitales durante 2025. Esto representó un aumento del 51% con respecto al año anterior. Paneles de las Naciones Unidas han informado anteriormente que el robo de criptomonedas constituye una de las fuentes más importantes de ingresos sujetos a sanciones para Pionyang, con ganancias vinculadas a programas de armamento.
Las empresas de criptomonedas enfrentan riesgos particulares porque los empleados suelen manejar claves privadas, infraestructura de billeteras y transacciones de alto valor. Los atacantes pueden explotar relaciones de confianza en lugar de atacar directamente las redes blockchain.
Los desarrollos más recientes sugieren que la IA podría hacer que esas campañas sean más rápidas y escalables. Sin embargo, los investigadores no han establecido que la IA por sí sola sea responsable de los ataques ni que todas las capacidades reportadas hayan producido robos exitosos.
Para las empresas de criptomonedas, la amenaza refuerza la importancia de una verificación de identidad más estricta, la capacitación en seguridad de los empleados y la supervisión de accesos inusuales. Las agencias de Estados Unidos y sus aliados han emitido advertencias repetidas instando a las empresas a examinar a los trabajadores remotos, verificar los contactos de reclutamiento y reforzar los controles de acceso. A medida que los operadores norcoreanos continúan adaptando sus métodos, la IA se está convirtiendo en otra herramienta dentro de una campaña de larga duración centrada en el espionaje y el beneficio financiero.