InicioSenza categoriaSeguridadCiberataques de IA de Corea del Norte: un grupo detrás del 47%...

Ciberataques de IA de Corea del Norte: un grupo detrás del 47% de los ataques al sector tecnológico

Las unidades de piratería informática patrocinadas por el Estado más activas de Corea del Norte ya no dependen de correos electrónicos de phishing básicos ni de intrusiones por fuerza bruta. Según múltiples empresas de ciberseguridad y organismos gubernamentales, grupos vinculados a Pyongyang han comenzado a crear herramientas ofensivas personalizadas con IA generativa, y el aumento de los ciberataques norcoreanos con IA ya está dejando huellas en incidentes del mundo real en toda Corea del Sur y el sector tecnológico global.

Conclusiones clave

  • Kimsuky, APT45 y Famous Chollima han sido documentados utilizando modelos de IA generativa, incluidos ChatGPT y Gemini de Google, para apoyar operaciones de piratería.
  • Kaspersky descubrió que Kimsuky utilizó IA para crear un malware llamado HelloDoor, identificable por comentarios de código llenos de emojis y errores gramaticales de estilo maquinal.
  • Famous Chollima estuvo vinculado al 47% de todos los incidentes de piratería patrocinados por Estados contra el sector tecnológico entre abril de 2025 y mayo de 2026, según CrowdStrike.
  • El Centro Nacional de Seguridad Cibernética de Corea del Sur advirtió en junio de 2026 sobre el auge de la «IA agéntica» capaz de lanzar ataques autónomos.

Los hackers norcoreanos adoptan la IA generativa para ciberataques

La IA generativa se ha convertido discretamente en parte del conjunto de herramientas estándar del aparato de piratería de Corea del Norte. Investigadores de ciberseguridad afirman que, en particular, Kimsuky y APT45 han sido sorprendidos utilizando modelos de lenguaje grandes como ChatGPT y Gemini de Google no como novedades experimentales, sino como infraestructura funcional para crear malware, ejecutar campañas de ingeniería social y sondear debilidades de software a un ritmo que ningún equipo humano podría igualar.

Ese cambio es importante porque altera la economía de la piratería patrocinada por Estados. Tareas que antes requerían equipos de desarrolladores cualificados y días de pruebas manuales ahora pueden automatizarse, comprimirse y escalarse con muchas menos personas involucradas.

Desarrollo de malware personalizado impulsado por IA

Kaspersky informó en mayo de 2026 que Kimsuky utilizó un modelo de lenguaje grande para ayudar a desarrollar una variante de malware llamada HelloDoor. El código presentaba dos indicios claros de participación de IA: comentarios plagados de emojis y patrones gramaticales más coherentes con texto generado por máquina que con el estilo de escritura de un desarrollador nativo. Esas peculiaridades proporcionaron a los investigadores una huella inusual pero útil para rastrear el malware asistido por IA hasta su probable origen.

Campañas de ingeniería social y phishing impulsadas por IA

El uso de IA por parte de Kimsuky va más allá de la escritura de código. Ya en septiembre de 2025, el grupo supuestamente utilizó ChatGPT para falsificar documentos de identificación militar surcoreanos, que luego desplegó en ataques de phishing haciéndose pasar por instituciones de defensa. El objetivo era sencillo: engañar a los objetivos para que entregaran credenciales o hicieran clic en enlaces maliciosos disfrazados de comunicaciones oficiales.

Famous Chollima llevó la ingeniería social en una dirección diferente. Según un informe de CrowdStrike, el grupo ha utilizado deepfakes generados por IA y perfiles profesionales fabricados para postularse a empleos tecnológicos legítimos, obteniendo acceso interno que posteriormente sirvió a fines de espionaje o robo una vez dentro de las empresas objetivo.

Técnicas y operaciones específicas de IA de los grupos norcoreanos

Cada grupo parece haber definido su propia especialidad dentro del impulso más amplio hacia el desarrollo de malware de IA de Kimsuky y la intrusión asistida por IA. Las diferencias en el método revelan hasta qué punto se han diversificado las aplicaciones de la IA generativa dentro del aparato cibernético de Corea del Norte.

Malware HelloDoor de Kimsuky con firmas de IA

El caso de HelloDoor sigue siendo el ejemplo documentado más claro de creación de malware asistida por IA atribuida a Kimsuky. Los hallazgos de Kaspersky sugieren que el grupo se apoyó en un modelo de lenguaje para la generación real de código y no solo para la planificación o la documentación, una distinción que separa este incidente de usos anteriores y más superficiales de chatbots de IA para investigación o traducción.

Prompts recursivos de APT45 para analizar vulnerabilidades de software

APT45 siguió una estrategia marcadamente diferente. Google Threat Intelligence documentó que el grupo envió miles de prompts repetitivos a modelos de lenguaje grandes en una técnica que los investigadores llaman prompting recursivo. El enfoque era metódico: analizar vulnerabilidades de software conocidas y luego probar sistemáticamente si el código de explotación existente podía realmente funcionar contra esas debilidades. Ese tipo de consultas repetitivas de alto volumen es precisamente el tipo de tarea que la IA sobresale en automatizar.

Uso extensivo de IA por parte de Famous Chollima para deepfakes y fabricación de identidades

Las campañas de infiltración impulsadas por deepfakes de Famous Chollima produjeron la estadística individual más llamativa en esta oleada de informes. Los datos de CrowdStrike muestran que las operaciones del grupo representaron el 47% de todos los incidentes de piratería patrocinados por Estados dirigidos al sector tecnológico entre abril de 2025 y mayo de 2026, lo que lo convierte, por un amplio margen, en el actor más prolífico rastreado durante ese período. Esa concentración subraya por qué las identidades fabricadas y la infiltración mediante solicitudes de empleo se han convertido en una preocupación tan persistente para los responsables de contratación y los equipos de seguridad de toda la industria tecnológica.

Advertencias de ciberseguridad e impacto estratégico de los ataques mejorados con IA

El desarrollo más trascendental puede no ser un incidente concreto, sino una advertencia sobre hacia dónde se dirige esta tendencia. En junio de 2026, el Centro Nacional de Seguridad Cibernética de Corea del Sur alertó al público sobre la aparición de lo que denominó «IA agéntica», sistemas capaces de ejecutar ciberataques de forma autónoma, sin dirección humana continua. El organismo advirtió que dichos sistemas podrían, en teoría, llevar a cabo decenas de miles de acciones maliciosas por segundo, una escala simplemente inalcanzable mediante operación manual.

Por eso el concepto de amenazas de IA agéntica ha atraído una atención particular de los investigadores de ciberseguridad, que describen la IA en términos más amplios como un «multiplicador de fuerza» para las operaciones norcoreanas. En lugar de sustituir por completo a los hackers humanos, la IA parece estar permitiendo que los equipos existentes ejecuten campañas más amplias con un esfuerzo manual sustancialmente menor, aumentando de forma efectiva tanto la velocidad como el alcance de la piratería patrocinada por Estados sin un incremento proporcional en el personal.

Recientes ataques a la infraestructura gubernamental surcoreana

Corea del Sur sigue siendo el objetivo principal, por razones arraigadas en la prolongada tensión geopolítica en la península. Kimsuky ha atacado activamente la infraestructura de certificación del gobierno surcoreano tan recientemente como a mediados de 2026, según investigadores de seguridad que rastrean la actividad del grupo, lo que demuestra que las tácticas asistidas por IA se están aplicando contra sistemas estatales sensibles casi en tiempo real, en lugar de en incidentes aislados y puntuales.

Motivaciones financieras y de inteligencia detrás de las operaciones cibernéticas norcoreanas

Las operaciones cibernéticas de Corea del Norte nunca han sido puramente de espionaje. Históricamente han estado tan impulsadas por el lucro como por la inteligencia, con el Grupo Lazarus vinculado a algunos de los mayores robos de criptomonedas registrados. Superponer capacidades de IA a grupos que ya se especializan en ciberdelincuencia financiera plantea una incómoda pregunta para la industria: si la IA puede ayudar a estos actores a escribir mejor malware, falsificar documentos más convincentes y fabricar identidades más creíbles, probablemente también eleve el techo de cuánto pueden robar y con qué rapidez pueden moverse una vez dentro de una red.

Esa combinación de recopilación de inteligencia y robo financiero, ahora amplificada por herramientas de IA, probablemente seguirá atrayendo el escrutinio tanto de los reguladores surcoreanos como de las empresas internacionales de ciberseguridad que rastrean la próxima generación de técnicas de intrusión patrocinadas por Estados.

Preguntas frecuentes

¿Cómo están utilizando la IA los grupos de hackers norcoreanos en sus ciberataques?

Grupos como Kimsuky, APT45 y Famous Chollima utilizan IA generativa para desarrollar malware, analizar vulnerabilidades de software, falsificar identificaciones, crear deepfakes y automatizar partes de sus campañas de ataque.

¿Qué es la «IA agéntica» y por qué es motivo de preocupación?

La IA agéntica se refiere a sistemas capaces de ejecutar ciberataques de forma autónoma y a gran velocidad sin control humano continuo, una capacidad sobre la que el Centro Nacional de Seguridad Cibernética de Corea del Sur advirtió que podría permitir, en teoría, decenas de miles de acciones maliciosas por segundo.

¿Qué grupo de hackers norcoreano ha estado más activo atacando al sector tecnológico?

Famous Chollima representó el 47% de los incidentes de piratería patrocinados por Estados dirigidos al sector tecnológico entre abril de 2025 y mayo de 2026, según datos de CrowdStrike.

¿Qué actividades recientes ha llevado a cabo Kimsuky utilizando herramientas de IA?

Kimsuky desarrolló el malware HelloDoor documentado en mayo de 2026, falsificó identificaciones militares surcoreanas utilizando ChatGPT para phishing ya en septiembre de 2025 y atacó la infraestructura de certificación del gobierno surcoreano tan recientemente como a mediados de 2026.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Cómo están utilizando la IA los grupos de hackers norcoreanos en sus ciberataques?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Grupos como Kimsuky, APT45 y Famous Chollima utilizan IA generativa para desarrollar malware, analizar vulnerabilidades de software, falsificar identificaciones, crear deepfakes y automatizar partes de sus campañas de ataque.»}},{«@type»:»Question»,»name»:»¿Qué es la «IA agéntica» y por qué es motivo de preocupación?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»La IA agéntica se refiere a sistemas capaces de ejecutar ciberataques de forma autónoma y a gran velocidad sin control humano continuo, una capacidad sobre la que el Centro Nacional de Seguridad Cibernética de Corea del Sur advirtió que podría permitir, en teoría, decenas de miles de acciones maliciosas por segundo.»}},{«@type»:»Question»,»name»:»¿Qué grupo de hackers norcoreano ha estado más activo atacando al sector tecnológico?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Famous Chollima representó el 47% de los incidentes de piratería patrocinados por Estados dirigidos al sector tecnológico entre abril de 2025 y mayo de 2026, según datos de CrowdStrike.»}},{«@type»:»Question»,»name»:»¿Qué actividades recientes ha llevado a cabo Kimsuky utilizando herramientas de IA?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Kimsuky desarrolló el malware HelloDoor documentado en mayo de 2026, falsificó identificaciones militares surcoreanas utilizando ChatGPT para phishing ya en septiembre de 2025 y atacó la infraestructura de certificación del gobierno surcoreano tan recientemente como a mediados de 2026.»}}]}

Artículo producido con la ayuda de inteligencia artificial y revisado por el equipo editorial.

Satoshi Voice
Este artículo se ha elaborado con ayuda de inteligencia artificial y ha sido revisado por nuestro equipo de periodistas para garantizar su precisión y calidad.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST