El grupo de hackers norcoreano Kimsuky está innovando sus tácticas al desarrollar una pila de inteligencia artificial (IA) offline para potenciar ataques de phishing y automatizar el desarrollo de malware. Esta sofisticación, descubierta por la firma de seguridad surcoreana Genians, representa un cambio significativo, ya que los atacantes ya no dependen de chatbots públicos, sino que utilizan sus propios servidores y herramientas de IA locales. Esto permite la creación de ataques más rápidos de preparar y mucho más difíciles de detectar, impactando la seguridad de organizaciones con información estratégica.

La operación de Kimsuky implica el uso de modelos de lenguaje de IA de código abierto, como Ollama, GPT4All y Msty, configurados y ejecutados localmente en su infraestructura. Han integrado estos modelos con herramientas de búsqueda de documentos y bases de datos personalizadas utilizando la técnica de Generación Aumentada por Recuperación (RAG). Esto les permite generar contenido de phishing altamente convincente y personalizado a partir de la información que ya poseen, eliminando los errores gramaticales o de formato que antes ayudaban a identificar estas amenazas.

Además de mejorar el phishing, Kimsuky está incorporando bibliotecas de desarrollo de IA, como LLaMaSharp y Semantic Kernel de Microsoft, junto con editores de código asistidos por IA como Cursor y herramientas de transcripción de voz (Whisper). Esto les facilita la creación de funciones de IA directamente en su software malicioso y automatiza el análisis de datos recopilados. Esta capacidad les permite refinar y acelerar todo su ciclo de ataque, desde la ingeniería social hasta la explotación y el análisis de la información robada. La documentación de Fortinet sobre campañas relacionadas con Kimsuky, que utilizan repositorios de GitHub como canales de comando, corrobora la sofisticación de sus métodos. Más detalles sobre el informe de Genians y la investigación de Fortinet.

Ante esta evolución, la carga recae más en las defensas robustas de las organizaciones. Ya no es suficiente con identificar errores superficiales en los señuelos de phishing. Las defensas deben centrarse en el comportamiento post-compromiso y en la detección de indicadores más profundos, como la ejecución de archivos LNK maliciosos, actividades inusuales de PowerShell, tareas programadas ocultas, tráfico sospechoso a GitHub o la actividad de cargas útiles secundarias. Es crucial contar con sistemas que puedan monitorear y correlacionar estos eventos para identificar patrones de ataque avanzados.

Qué significa para tu empresa: La sofisticación creciente de actores como Kimsuky, que ahora usan IA para camuflar sus ataques, subraya la necesidad crítica de una postura de ciberseguridad proactiva y multicapa. Las defensas tradicionales pueden ser insuficientes frente a señuelos tan elaborados. Contar con un SOC con monitoreo 24/7 es esencial para detectar y responder a tiempo a estas amenazas avanzadas, analizando continuamente los eventos de seguridad y correlacionando comportamientos anómalos que indican una intrusión, incluso cuando el punto de entrada inicial es indetectable por medios convencionales.

Fuente original: The Hacker News — ver artículo →

#phishing#malware#fortinet#ciberataques-infraestructura