El grupo de hackers norcoreano Kimsuky construye su propio entorno de IA para automatizar ataques

  • Evidencia de construcción de entorno local con modelo de lenguaje grande y generación aumentada por búsqueda sin depender de IA externa

  • Automatización desde el análisis de documentos robados y extracción de información hasta la preparación de ataques

  • Anzuelos sofisticados de criptodivisas y finanzas mediante IA dirigidos a información de cuentas y billeteras

Diagrama de flujo de ataque utilizando IA [Foto=Centro de Seguridad Genius]
Diagrama de flujo de ataque utilizando IA [Foto=Centro de Seguridad Genius]


El grupo de hackers norcoreano "Kimsuky", vinculado a la Dirección de Inteligencia Estratégica de Corea del Norte, está ampliando el uso de inteligencia artificial generativa más allá de la simple creación de materiales de phishing hacia el análisis de información robada y la automatización de ataques. También se ha confirmado que ha construido su propio entorno local de modelo de lenguaje grande (LLM) sin depender de servicios externos.

Según el análisis de las últimas actividades de ataque del grupo Kimsuky publicado por Genius, empresa especializada en ciberseguridad, el 10 de agosto se han encontrado herramientas de ejecución y gestión de LLM locales como Ollama, GPT4All y Msty en los procesos de actividad del grupo. También se han detectado indicios de construcción y utilización de entornos de generación aumentada por búsqueda (RAG), marcos de desarrollo de agentes de IA y herramientas de reconocimiento de voz.

Se han confirmado múltiples registros del uso de Cursor, un editor de código basado en IA. Se plantea la posibilidad de que esta herramienta haya sido utilizada en el proceso de edición de documentos para usar en ataques y revisión de resultados generados por IA.

Previamente, el uso de IA por grupos de hackers norcoreanos se limitaba principalmente a etapas de preparación de ataques, como la creación de imágenes y audio falsificados o la redacción de textos de phishing. Sin embargo, en esta ocasión se ha detectado que el grupo ha construido directamente un entorno local de LLM y generación aumentada por búsqueda que puede operar de forma independiente sin enviar datos a servicios de IA externos. Se analiza que están realizando validación técnica para analizar documentos robados, extraer información necesaria y automatizar tareas de ataque repetitivas.

A diferencia de los esfuerzos anteriores de Kimsuky, que se concentraban en suplantar a expertos y funcionarios de instituciones para transmitir documentos y enlaces maliciosos, el entorno local de LLM y RAG detectado esta vez se interpreta como un intento de expandir la velocidad y escala de los ataques automatizando el análisis de información y la preparación de ataques.

Asimismo, el hecho de que puedan buscar y resumir documentos robados en su propio entorno sin enviar datos a servicios de IA externos se interpreta como una intención de aumentar la eficiencia del análisis de información específica por objetivo y la elaboración de materiales de phishing personalizados.

Los anzuelos utilizados en los ataques también se han vuelto más sofisticados. Mientras que en el pasado era común reutilizar documentos legítimos robados, recientemente se ha confirmado que reportes de inversión en criptodivisas y documentos financieros presumiblemente redactados con IA generativa se están utilizando en ataques de phishing dirigido.

El método consiste en bajar la guardia del usuario mediante oraciones naturales y un formato similar al de documentos de trabajo reales, y luego inducirlo a ejecutar archivos maliciosos adjuntos para robar cuentas e información personal.

En particular, el sector de criptodivisas se ha convertido en un objetivo principal de ataque. Se analiza que los atacantes buscaban acceder a información de billeteras de criptodivisas, cuentas de Gmail, registros de inscripción en sitios web y otra información sobre actividades financieras y en línea de individuos.

Moon Jong-hyun, Director del Centro de Seguridad Genius, declaró: "Organizaciones de hackers respaldadas por estados están mejorando su capacidad de ataque construyendo incluso entornos locales de LLM y desarrollo de IA para integrar la inteligencia artificial en sus sistemas de ataque operacional. Es importante contar con un sistema de búsqueda de amenazas basado en detección y respuesta en el punto final (EDR) que se centre en el comportamiento de ejecución antes que en el contenido del documento".

Por otro lado, el Centro de Seguridad Genius está compartiendo los resultados de este análisis con agencias de cooperación nacionales e internacionales, incluida la Red de Cooperación de Inteligencia de Amenazas del Instituto Coreano para el Desarrollo de la Promoción de Internet (KISA).





* Este artículo ha sido traducido por IA.