Una investigación detectó que el grupo Kimsuky instaló modelos locales, buscadores de documentos y asistentes de programación para localizar información confidencial y convertirla en nuevos engaños digitales.
Una investigación de la empresa surcoreana de ciberseguridad Genians afirmó que hackers norcoreanos comenzaron a incorporar herramientas de inteligencia artificial en distintas etapas de sus operaciones.
La firma encontró una infraestructura vinculada con Kimsuky, un grupo de espionaje digital asociado con el Gobierno de Corea del Norte, usada para redactar correos falsos, analizar documentos robados, encontrar información confidencial y preparar ataques más personalizados.
Dentro de ese entorno aparecieron programas para ejecutar modelos de lenguaje localmente, consultar grandes colecciones de archivos, convertir grabaciones en texto y asistir en tareas de programación.
El hallazgo muestra una posible evolución en el uso delictivo de la inteligencia artificial. Hasta ahora, muchas investigaciones se habÃan concentrado en su capacidad para mejorar mensajes de phishing. En este caso, las herramientas podrÃan intervenir después de una intrusión, cuando los atacantes ya obtuvieron correos, informes y otros documentos y necesitan determinar qué información resulta útil.
Cómo usa inteligencia artificial el grupo de hackers Kimsuky
La infraestructura analizada contenÃa Ollama, GPT4All y Msty, tres herramientas que permiten instalar y administrar modelos de inteligencia artificial dentro de una computadora o servidor. Por lo tanto, los atacantes podrÃan procesar archivos sin cargarlos en plataformas comerciales como ChatGPT, Gemini o Claude.
De acuerdo con la evidencia disponible, el grupo reunió programas existentes y los combinó para construir un entorno adaptado a sus operaciones.
Además, los investigadores detectaron tecnologÃa de generación aumentada por recuperación, conocida por la sigla RAG. Este método conecta un modelo de lenguaje con una colección especÃfica de documentos para buscar información y elaborar respuestas basadas en su contenido.
En una empresa, por ejemplo, un sistema RAG puede utilizarse para consultar manuales internos o localizar datos en archivos técnicos. En manos de un grupo de espionaje, la misma tecnologÃa podrÃa servir para revisar información sustraÃda y encontrar nombres, cargos, direcciones, proyectos o referencias sensibles.
De esta manera, los atacantes ya no necesitarÃan leer uno por uno todos los documentos obtenidos. PodrÃan formular preguntas concretas y pedirle al sistema que identifique la información relacionada con una persona, una organización o un tema determinado.
En resumen, Kimsuky habrÃa preparado una infraestructura para incorporar IA en tareas como:
- Buscar información dentro de documentos robados.
- Clasificar grandes cantidades de archivos.
- Identificar nombres, cargos, direcciones y proyectos.
- Convertir grabaciones de voz en texto.
- Escribir o revisar fragmentos de código.
- Crear documentos falsos relacionados con finanzas y criptomonedas.
- Automatizar determinadas etapas de una campaña.
Por qué los hackers ejecutarÃan los modelos de IA localmente
El procesamiento local representa uno de los aspectos centrales de la investigación. Cuando una persona utiliza un servicio comercial de inteligencia artificial, sus consultas pasan por servidores administrados por una empresa externa. En consecuencia, el proveedor puede aplicar controles de seguridad, conservar registros técnicos o bloquear actividades que infrinjan sus reglas.
Al ejecutar los modelos dentro de su propia infraestructura, los atacantes evitan esa dependencia. Los archivos robados permanecen bajo su control y pueden ser analizados sin enviarlos a una plataforma que detecte las consultas o limite el uso de sus herramientas.
Esta caracterÃstica también tiene aplicaciones legÃtimas. Muchas compañÃas recurren a modelos locales para proteger información confidencial, reducir costos o trabajar sin conexión. Sin embargo, Kimsuky podrÃa aprovechar las mismas ventajas para procesar material obtenido mediante espionaje.
A su vez, Genians encontró programas para convertir voz en texto, herramientas destinadas a desarrollar agentes de IA y Cursor, un asistente que ayuda a escribir y revisar código. En conjunto, estos componentes podrÃan acelerar el análisis de datos y asistir en la preparación de nuevos ataques.
Del robo de documentos a un nuevo ataque de phishing
Una vez que un atacante ingresa en una cuenta o computadora, suele enfrentarse a una gran cantidad de información. Correos, documentos, presentaciones y planillas pueden contener datos valiosos, aunque localizarlos manualmente requiere tiempo.
En ese punto podrÃa intervenir la inteligencia artificial. Primero, el sistema clasificarÃa los archivos y permitirÃa buscar referencias especÃficas. Luego, los operadores seleccionarÃan los datos útiles para comprender las funciones de cada persona y las relaciones internas de la organización.
A partir de esa información, Kimsuky tendrÃa la posibilidad de crear un engaño más creÃble. Un correo que menciona el nombre de un compañero, un proyecto real o una reunión reciente tiene más probabilidades de convencer a la vÃctima que un mensaje genérico. Para la IA, el valor de esa información sirve para relacionarla y transformarla en material para una nueva campaña.
El recorrido podrÃa comenzar con un correo falso que permita ingresar en una cuenta. Después de extraer los documentos, las herramientas locales ayudarÃan a identificar los datos relevantes. Finalmente, esa información se utilizarÃa para preparar otro mensaje dirigido contra empleados, proveedores o autoridades relacionadas con la primera vÃctima.
Kimsuky creó documentos falsos sobre inversiones y criptomonedas
Durante el análisis también aparecieron documentos señuelo relacionados con finanzas, negocios, inversiones y criptomonedas. Según Genians, esos materiales parecÃan haber sido generados con ayuda de inteligencia artificial y buscaban imitar informes profesionales.
Los archivos pueden utilizarse como puerta de entrada a una operación. Si la vÃctima considera que el documento proviene de una fuente confiable, podrÃa abrirlo, seguir un enlace o ingresar sus credenciales en una página falsa.
La inteligencia artificial facilita la creación de varias versiones de un mismo señuelo. Además, permite adaptar el vocabulario al perfil de cada destinatario y reducir errores de idioma que suelen despertar sospechas.
De todos modos, el ataque todavÃa necesita la intervención de una persona. La vÃctima debe abrir un archivo, ejecutar una instrucción, visitar un sitio o entregar su contraseña para que la intrusión avance.
Qué es Kimsuky y cuáles son sus principales objetivos
Kimsuky es un grupo de ciberespionaje activo desde al menos 2012. Las empresas de seguridad también lo identifican con otros nombres, entre ellos APT43, Emerald Sleet, Velvet Chollima, TA406 y Black Banshee.
El Departamento del Tesoro de Estados Unidos considera que se encuentra bajo el control del Gobierno norcoreano y que depende de la Oficina General de Reconocimiento, el principal organismo de inteligencia exterior del paÃs.
Sus campañas suelen dirigirse contra organismos gubernamentales, universidades, centros de investigación, medios de comunicación y especialistas en polÃtica exterior. El objetivo principal consiste en obtener información relacionada con asuntos diplomáticos, defensa y acontecimientos que puedan afectar los intereses de Corea del Norte.
Estados Unidos sancionó al grupo en 2023 por recopilar inteligencia destinada a respaldar los objetivos estratégicos de Pyongyang. Al mismo tiempo, distintas autoridades relacionan a otras unidades norcoreanas con robos de activos digitales y operaciones destinadas a generar ingresos para el paÃs.
¿La inteligencia artificial puede ejecutar un ciberataque completo?
La investigación no prueba que Kimsuky pueda lanzar una campaña totalmente autónoma. Tampoco demuestra que sus modelos sean capaces de descubrir vulnerabilidades inéditas, desarrollar programas maliciosos avanzados y comprometer una organización sin supervisión humana.
Lo que muestra el informe es una infraestructura preparada para asistir en tareas concretas. Entre ellas se encuentran la búsqueda de información, la clasificación de documentos, la producción de señuelos y la elaboración de código.
En otras palabras, la IA podrÃa acelerar el trabajo de los atacantes sin reemplazarlos. Una persona todavÃa tendrÃa que elegir los objetivos, controlar la operación y decidir cómo utilizar los datos obtenidos.
