Kimsuky desarrolla una pila de IA en C# y .NET lo bastante buena como para presentarla en una entrevista

La agrupación norcoreana Kimsuky comenzó a integrar de manera notable la inteligencia artificial en sus operaciones. Expertos del centro de seguridad Genians encontraron en la infraestructura de los atacantes modelos de lenguaje locales, herramientas para trabajar con documentos y componentes para crear sistemas autónomos de IA. Por ahora Kimsuky no entrena modelos propios, pero ya recopila tecnologías que pueden ayudar a preparar ataques más rápidamente y a analizar datos robados.
La actividad recibió el nombre Operation GitPower y continúa una serie de ataques de larga duración atribuida a la Dirección General de Reconocimiento de la RPDC. El grupo sigue enviando correos de phishing dirigidos a diplomáticos, personal militar, especialistas en seguridad, empleados de empresas financieras y organizaciones que trabajan con activos virtuales. Los adjuntos se disfrazan de documentos oficiales, invitaciones, materiales de conferencias, informes financieros y correspondencia comercial.
En los últimos ataques las víctimas recibieron archivos ZIP con accesos directos de Windows maliciosos. Cuando la víctima ejecutaba ese archivo, este lanzaba silenciosamente un script de PowerShell al tiempo que abría un PDF legítimo para no despertar sospechas. Para ocultar los comandos, los atacantes los codificaban en Base64, dividían las direcciones en partes separadas e insertaban cientos de espacios antes del comando principal, ocultándolo en las propiedades del acceso directo.
Para controlar los sistemas infectados, Kimsuky utilizó activamente GitHub y otros repositorios basados en Git. A través de ellos los scripts maliciosos descargaban componentes adicionales y enviaban información sobre el equipo comprometido. En uno de los repositorios hallados había archivos con extensión PNG y nombres de animales; sin embargo, en lugar de imágenes contenían versiones cifradas del troyano de acceso remoto AsyncRAT.
Los expertos analizaron por separado los documentos señuelo. Desde 2026 Kimsuky emplea regularmente materiales que, por su estructura, formato y metadatos, parecen creados con ayuda de IA generativa. Entre los cebos había documentos sobre activos virtuales, inversiones y desarrollo de juegos. Algunos archivos se ensamblaban automáticamente mediante la biblioteca python-docx, y las páginas mostraban una composición repetida, tablas, márgenes y otros signos de que se generaron a partir de una plantilla.
Huellas más interesantes aparecieron directamente en la infraestructura de Kimsuky. Los registros muestran que el grupo instaló Ollama, GPT4All y Msty; estas herramientas permiten ejecutar grandes modelos de lenguaje de forma local sin enviar consultas a servicios externos. Este enfoque es especialmente útil para los atacantes, ya que el contenido de las consultas y los documentos procesados permanecen dentro de su propia infraestructura.
Kimsuky también configuró la función LocalDocs en GPT4All. Este mecanismo permite al modelo de lenguaje buscar información en una colección de documentos añadida previamente y construir respuestas a partir de los datos encontrados. En la infraestructura atacante, un esquema así podría servir para procesar archivos robados, buscar información valiosa y preparar acciones posteriores. No obstante, los expertos no hallaron confirmación de que el grupo ya haya usado el sistema exactamente de esa manera.
En los repositorios también se encontraron bibliotecas como LLaMaSharp, Microsoft Semantic Kernel, Microsoft Agents AI, componentes de OpenAI y Azure OpenAI, así como herramientas para acelerar cálculos en tarjetas gráficas. El conjunto indica que a Kimsuky le interesan no solo programas ya listos, sino también herramientas propias en C# y .NET que puedan conectar modelos locales y en la nube, extraer información de documentos y ejecutar secuencias de acciones automatizadas.
Los atacantes además investigaron cómo reconocer el habla. Entre los archivos aparecieron Whisper y faster-whisper junto con materiales de formación en coreano sobre cómo convertir grabaciones de audio a texto. Esa tecnología permite transformar rápidamente conversaciones y reuniones en un conjunto de datos útil para buscar y analizar información. Al mismo tiempo, no hubo indicios de que el grupo esté entrenando sus propios modelos de lenguaje: según los registros, Kimsuky por ahora estudia tecnologías disponibles y maneras de integrarlas en herramientas existentes.
Huellas adicionales ayudaron a vincular la infraestructura con operadores norcoreanos. En los registros apareció el nombre del fabricante del dispositivo "Arirang", y en frases en coreano se usaron con frecuencia formas ortográficas características de la RPDC. También se encontraron consultas sobre activos virtuales, cómo explotar documentos y cómo desactivar funciones de Microsoft Defender. Algunas consultas en coreano se traducían primero al inglés mediante Google Translate y luego se enviaban a ChatGPT.
Los autores del informe consideran que Kimsuky está acumulando conocimientos y tecnologías para aplicar la IA de forma más amplia. Los modelos generativos ya ayudan a crear documentos señuelo convincentes, y los modelos de lenguaje locales, los buscadores de documentos y las bibliotecas de software podrían, con el tiempo, contribuir a analizar más rápido la información robada y a desarrollar herramientas maliciosas.
Genians recomienda que las organizaciones confíen menos en errores en el texto y en lo evidente de la presentación de los documentos de phishing; la IA generativa está eliminando gradualmente esas señales. A los sistemas de defensa se les aconseja vigilar toda la cadena de acciones: qué ocurre después de ejecutar accesos directos de Windows, la presencia de PowerShell oculto, comandos inusualmente largos, la creación de tareas programadas, las llamadas a GitHub y la carga de ejecutables cifrados disfrazados de imágenes.