Kimsuky prepara uno stack AI offline per potenziare phishing, malware e raccolta dati
APT

Imagen ilustrativa generada con IA

Kimsuky prepara un stack de IA offline para potenciar el phishing, el malware y la recopilación de datos

Grupo norcoreano Kimsuky desarrolla infraestructura de IA offline para mejorar campañas de phishing, malware y recopilación de datos.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

La actividad atribuida al grupo norcoreano

Genians atribuye a Kimsuky, unidad norcoreana subordinada a la Oficina General de Reconocimiento, la preparación de una infraestructura para ejecutar herramientas de inteligencia artificial offline.

La actividad se detectó el 10 de agosto de 2026, tras meses de monitorización y análisis de logs. Los indicios recopilados apuntan a una fase de investigación, ensamblaje y pruebas, no al entrenamiento de un modelo propio.

El objetivo aparente es aplicar la IA a varias fases operativas: desarrollo de malware, creación de campañas de phishing y análisis automatizado de datos. No se ha demostrado que el stack ya se haya utilizado contra una víctima.

Las herramientas identificadas en los sistemas monitorizados

Entre los componentes observados figuran varios programas para ejecutar modelos localmente o integrarlos en aplicaciones:

  • Ollama, con claves generadas durante el primer inicio, indicio de una ejecución o configuración efectiva;
  • GPT4All, con la base de datos localdocs_v3.db asociada a la función LocalDocs y al retrieval-augmented generation (RAG);
  • Msty, plataforma para ejecutar modelos de lenguaje localmente;
  • LLaMaSharp, Microsoft Semantic Kernel y Microsoft.Agents.AI, bibliotecas para aplicaciones de IA en entornos C#/.NET;
  • OpenAI Whisper, mediante archivos e instrucciones para transcribir contenido de audio;
  • Cursor, editor de desarrollo con funciones asistidas por inteligencia artificial.

No se han revelado las versiones exactas de los productos. La base de datos RAG muestra el intento de conectar documentos disponibles para el operador con un sistema de IA, pero no demuestra que esos documentos hayan sido robados.

En una actividad recuperada de los logs, el operador solicitaba comprobar un dataset en busca de información sobre wallets, credenciales de Gmail e historial de registro de sitios web. No fue posible confirmar que la solicitud llegara a enviarse a un servicio de IA.

La relación con Operation GitPower

La actividad se enmarca en Operation GitPower, una campaña que utiliza repositorios de GitHub como canales de comando y control. La cadena de infección observada sigue el esquema LNK → PowerShell y distribuye payloads de AsyncRAT cifrados y camuflados como archivos de imagen.

Fortinet documentó por separado, en abril, el uso del esquema GitHub-C2 contra usuarios surcoreanos. Ese informe confirma la técnica general, pero no demuestra una relación con los nuevos artefactos de IA local.

Genians atribuye la operación a Kimsuky basándose en coincidencias con campañas anteriores, elementos de infraestructura y terminología norcoreana presente en los logs. En 2023, el Departamento del Tesoro de Estados Unidos sancionó al grupo y lo describió como una estructura orientada principalmente a la recopilación de inteligencia.

En 2025, Genians también relacionó a Kimsuky con una campaña de spear-phishing que utilizaba imágenes generadas por ChatGPT, con representaciones de tarjetas identificativas de empleados militares surcoreanos.

Por qué la ejecución offline cambia la detección

Una infraestructura local permite procesar documentos y datos sin enviarlos a chatbots públicos. También puede hacer más creíbles los mensajes maliciosos al reducir las traducciones poco naturales, los errores tipográficos y los problemas de formato.

Por tanto, la calidad del texto ya no basta para identificar un intento de phishing. El riesgo estratégico es elevado, pero la automatización completa de las operaciones aún no está demostrada y no se ha divulgado ninguna cifra de víctimas de GitPower.

Qué deben buscar los equipos de seguridad

Las actividades de detección deberían correlacionar, dentro de una misma secuencia:

  • ejecución de archivos LNK y actividad de PowerShell;
  • creación o activación de scheduled tasks ocultas;
  • tráfico hacia repositorios de GitHub;
  • descarga de payloads cifrados camuflados como imágenes;
  • ejecución posterior de los payloads.

También conviene monitorizar la instalación, el inicio y la configuración de Ollama, GPT4All, Msty, Cursor y Whisper, además de las bibliotecas de IA para C#/.NET.

La investigación debería incluir modelos locales, claves generadas durante el primer inicio, bases de datos RAG como localdocs_v3.db y documentos indexados. El triage debe priorizar las cadenas de procesos, la persistencia, las comunicaciones y la actividad posterior al compromiso, sin basarse únicamente en la calidad lingüística de los señuelos.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosKimsukyIA offlinephishingmalwarerecopilación de datosciberseguridadCorea del NorteOperation GitPower
Volver al inicio