Kimsuky potencia el phishing con inteligencia artificial offline
Publicado el
Kimsuky y su nueva infraestructura de inteligencia artificial
El grupo de hackers norcoreano Kimsuky ha dado un paso significativo en sus operaciones cibernéticas al establecer una infraestructura de inteligencia artificial (IA) offline. Esta estrategia, diseñada para potenciar sus ataques de phishing y automatizar el desarrollo de malware, ha sido descubierta por la empresa de seguridad surcoreana Genians, tras meses de seguimiento y análisis de registros relacionados con la unidad de ciberespionaje del Buró General de Reconocimiento de Corea del Norte.
Genians señala que, aunque no se ha encontrado evidencia de que Kimsuky haya entrenado un modelo de IA propio, el grupo se encuentra en una fase de "investigación y adquisición de conocimientos". Esto implica que están ensamblando y probando herramientas existentes, en lugar de crear nuevos modelos. El objetivo parece ser integrar la IA en su operativa, desde la redacción de malware hasta el análisis de datos.
Implicaciones de la nueva estrategia
Esta evolución en la táctica de Kimsuky sugiere que los ataques pueden ser más rápidos de preparar y más difíciles de detectar. Con la IA generando el contenido del phishing, las señales que anteriormente podían indicar un intento de ataque —como traducciones torpes, formatos torpes o errores ortográficos— se debilitan. En este contexto, los defensores deben ajustar sus métodos de detección.
Genians aconseja a los profesionales de la seguridad correlacionar actividades como la ejecución de archivos LNK, el uso de PowerShell, tareas programadas ocultas, tráfico de GitHub y la actividad de cargas útiles en lugar de evaluar un señuelo únicamente por su apariencia pulida.
Herramientas y recursos utilizados
El informe de Genians identifica herramientas clave utilizadas por Kimsuky para ejecutar modelos de lenguaje offline, como Ollama, GPT4All y Msty. Estas herramientas se encontraron configuradas en la infraestructura del grupo, lo que indica que no solo fueron descargadas, sino que se estaban utilizando activamente. Por ejemplo, Ollama generó claves en su primer lanzamiento, mientras que GPT4All incluía una base de datos configurada (localdocs_v3.db) utilizada por su función de generación aumentada de recuperación de documentos (RAG). Esta base de datos es prueba de que el grupo intentó conectar documentos a un sistema de IA, aunque no se ha confirmado que esos documentos fueran robados.
Además, se recuperó una solicitud de operador para comprobar un conjunto de datos que incluía detalles de billeteras, credenciales de Gmail e historial de registros de sitios, culminando con la instrucción: "Cuanto más detallado sea el análisis, mejor. Por favor, no lo hagan de forma descuidada". Aunque el informe no pudo confirmar si esta solicitud fue efectuada a un servicio de IA, refleja el interés del grupo en el análisis de datos.
Desarrollo de nuevas capacidades
Kimsuky no se limitó a utilizar aplicaciones ya existentes. Genians también identificó bibliotecas de desarrollo como LLaMaSharp, el Semantic Kernel de Microsoft y Microsoft.Agents.AI, que son componentes para integrar funciones de IA en software personalizado en C# y .NET. También se encontraron archivos de Whisper de OpenAI, que permiten transcribir texto a partir de audio, y rastros activos de Cursor, un editor de código impulsado por IA.
Este enfoque sistemático para integrar la IA en su flujo de trabajo de ataque es inédito para un grupo de espionaje estatal. La actividad observada se enmarca en lo que Genians denomina Operación GitPower, que utiliza repositorios de GitHub como canales de comando en una cadena de infección de LNK a PowerShell, distribuyendo cargas útiles cifradas de AsyncRAT disfrazadas como archivos de imagen.
Aunque la nueva infraestructura offline (modelos locales, base de datos RAG y herramientas de transcripción) no ha sido observada en acción contra ninguna víctima hasta la fecha, los hallazgos subrayan la creciente sofisticación de las operaciones de Kimsuky. Con el respaldo del Departamento del Tesoro de EE.UU., que sancionó al grupo en 2023, se evidencia su enfoque en la recolección de inteligencia.
La transición hacia el uso de herramientas de IA refleja una tendencia más amplia en el ámbito de la ciberseguridad, donde la automatización y la inteligencia artificial están empezando a desempeñar un papel crucial en las tácticas de ataque.