Los hackers norcoreanos recurren a la IA a medida que DPRK impulsa el 66 % de las pérdidas por hackeos de criptomonedas

- Kimsuky está utilizando inteligencia artificial generativa para optimizar sus operaciones de hacking.
- Ha estado probando la IA en sus ataques de spearphishing.
- Los hackers norcoreanos robaron más de 2.060 millones de dólares en activos digitales en 2025.
Los hackers norcoreanos están recurriendo a la inteligencia artificial para expandir sus operaciones cibernéticas, añadiendo una nueva capa de sofisticación a una amenaza que ya representa la mayoría de las pérdidas por hackeos de criptomonedas en todo el mundo.
Los grupos de hacking vinculados a Corea del Norte fueron responsables de aproximadamente 643 millones de dólares en criptomonedas robadas durante la primera mitad de 2026, o el 66 % de todas las pérdidas por hacking de criptomonedas a nivel mundial, según la firma de inteligencia blockchain TRM Labs.
Esta cifra destaca el dominio creciente de los actores vinculados a la RPDC en una industria que sufrió pérdidas de 972 millones de dólares a partir de 207 incidentes de hacking durante el período.
Este desarrollo llega mientras los investigadores de ciberseguridad han encontrado que Kimsuky, un grupo de amenazas cibernéticas vinculado a la Oficina General de Reconocimiento de Corea del Norte, está utilizando inteligencia artificial generativa para respaldar su campaña de hacking. Un nuevo informe de la firma surcoreana de ciberseguridad Genians descubrió que el grupo ha implementado herramientas de IA y plataformas de modelos de lenguaje grandes, incluidas Ollama, GPT4All y Msty, junto con tecnología de generación aumentada por recuperación.
A lo largo de los años, los hackers norcoreanos han utilizado principalmente correos electrónicos falsos de contactos laborales reales para apuntar a personas en diplomacia, academia y seguridad. Enviaban archivos maliciosos que se hacían pasar por materiales para eventos internacionales, informes de investigación, invitaciones, pagos de honorarios, solicitudes de cooperación investigativa y documentos financieros y legales.
Sin embargo, según la firma de seguridad Genians, Kimsuky ahora está probando herramientas de IA generativa para su próxima ola de ataques. Ya ha establecido un modelo de lenguaje grande (LLM) local, un entorno de generación aumentada por recuperación (RAG) y un entorno de desarrollo asistido por IA.
El uso de la IA sugiere que las operaciones cibernéticas norcoreanas están avanzando más allá de la asistencia simple de phishing hacia capacidades más amplias de automatización e inteligencia. Los investigadores encontraron evidencia de herramientas de codificación asistidas por IA, sistemas de voz a texto y documentos generados por IA diseñados para parecer materiales financieros y de criptomonedas legítimos.
Kimsuky está utilizando Ollama, GPT4All y Cursor AI
Genians descubrió que Kimsuky armó documentos generados por IA sobre activos virtuales y asuntos financieros para engañar a los objetivos. El contenido de la IA replicaba de cerca documentos corporativos auténticos tanto en tono como en diseño para atraer a los usuarios.
Además, la firma de seguridad descubrió que el actor de la amenaza estaba utilizando Ollama, GPT4All y Msty para ejecutar modelos de IA locales, sistemas RAG, agentes de IA y herramientas de voz a texto. Los análisis forenses también mostraron que dependían en gran medida del software de codificación Cursor AI mientras ocultaban su código mediante codificación Base64, cadenas fragmentadas y rutinas de decodificación personalizadas.
Principalmente, Kimsuky inicia su cadena de ataques cuando un usuario descarga un archivo ZIP malicioso a través de correo electrónico u otros vectores y abre el acceso directo LNK incluido. Estos accesos directos utilizan iconos señuelo y nombres de archivos profesionales, como investigaciones oficiales, solicitudes de honorarios, informes de medios o correspondencia de embajadas, para imitar documentos comerciales legítimos.
Al hablar sobre sus hallazgos, Moon Jong-hyun, jefe del Centro de Seguridad de Genians (GSC), dijo: "Este análisis muestra que un grupo de hacking respaldado por una nación está avanzando en sus capacidades de ataque al construir LLMs locales y entornos de desarrollo de IA para integrar la IA en marcos de ataque reales".
Los hackeos relacionados con Corea del Norte representaron el 60 % de los robos totales en 2025
La firma de seguridad blockchain CertiK estima que los hackers norcoreanos robaron 2.060 millones de dólares en activos digitales en 2025, lo que representa el 60 % del total de robos de criptomonedas del año. En un solo ataque en 2025, los hackers norcoreanos llevaron a cabo el mayor robo de criptomonedas en la historia en 2025, robando 1.500 millones de dólares a Bybit.
CertiK también mostró que Corea del Norte ha escalado el robo de criptomonedas a un motor financiero primario para el estado, saqueando aproximadamente 6.75 mil millones a través de 263 incidentes registrados desde 2016 hasta 2026. También señaló que la ingeniería social es central en las operaciones de hackers de su país, con la mayoría de los grandes robos norcoreanos comenzando con alguna forma de manipulación humana.
Además, advirtió que 2026 podría ver un mayor uso de la IA en la ingeniería social, más intentos de apuntar a trabajadores de TI y la aparición de nuevos métodos de lavado. Incluso recomendó que las organizaciones en riesgo implementen entrevistas por video verificadas por presencia física y rigurosas verificaciones de antecedentes para contrarrestar identidades generadas o robadas por IA. También aconsejó a las empresas aplicar políticas de confianza cero para contratistas remotos, realizar capacitación de concienciación de seguridad para empleados, imponer períodos de enfriamiento para retiros y asegurar infraestructuras críticas como puentes y hot wallets.
En general, los hackers se han llevado más de 900 millones de dólares en todo el mundo desde el inicio de 2026. Sin embargo, un nuevo estudio de TRM Labs muestra una gran brecha entre el número de ciberataques y el dinero real robado a principios de 2026. Los hackers atacaron sistemas 207 veces pero se llevaron solo 972 millones de dólares, muy lejos de los 2.300 millones tomados durante la primera mitad de 2025.
No obstante, los ataques se están volviendo más sofisticados. De los 207 incidentes, 125 fueron explotaciones de contratos inteligentes, en las que los atacantes ahora explotan múltiples debilidades de código juntas en lugar de solo una. Sin embargo, el dinero robado sigue siendo drenado de empresas financieras y proyectos de criptomonedas.
Si estás leyendo esto, ya vas por delante. Mantente así con nuestro boletín.
Preguntas frecuentes
¿Cuánta criptomoneda robaron los hackers norcoreanos en 2026?
Los hackers norcoreanos robaron aproximadamente 643 millones de dólares en criptomonedas durante el primer semestre de 2026, lo que representa el 66% de las pérdidas globales por hackeos cripto.
¿Cómo está utilizando Kimsuky la IA?
Kimsuky está utilizando la IA para crear documentos falsos, asistir en la programación y hacer que sus ciberataques sean más convincentes.
¿Por qué los hackers norcoreanos se dirigen a la criptomoneda?
El robo de criptomonedas proporciona a los hackers vinculados a Corea del Norte una importante fuente de fondos y se ha convertido en una parte clave de sus operaciones cibernéticas.

Nellius Irene
Nellius es graduada en Administración de Empresas y Tecnología de la Información con cinco años de experiencia en la industria de las criptomonedas. También es egresada de Bitcoin Dada. Nellius ha contribuido a publicaciones mediáticas líderes, incluyendo BanklessTimes, Cryptobasic y Riseup Media.
















