Kimsuky
También conocido como: apt43, black banshee, earth kumiho, emerald sleet, g0086, operation stolen pencil, patheticslug, sparkling pisces, springtail, ta427, thallium, velvet chollima
Ficha
Kimsuky es un grupo de ciberespionaje vinculado a Corea del Norte que, según la información disponible de 2026, continúa activo con campañas dirigidas principalmente contra Corea del Sur y contra los sectores de tecnología, finanzas y criptoactivos. Su acceso inicial se apoya en el phishing y en extensiones maliciosas de navegador, y en julio de 2026 comprometió a proveedores de software surcoreanos, afectando a la cadena de suministro de software del país. Lo que más lo distingue en este periodo es la incorporación de inteligencia artificial a sus operaciones: ha montado un entorno local y desconectado de modelos de lenguaje (LLM) para mejorar sus señuelos de phishing y automatizar el desarrollo de malware. Un ejemplo documentado es una extensión de Chrome generada con IA empleada para sustraer datos de cuentas de Gmail. El uso de IA en local reduce su dependencia de servicios externos y dificulta la detección basada en el abuso de plataformas comerciales.
Acceso inicial
- Phishing (correo de señuelo)
- Extensiones maliciosas de Chrome
- Compromiso de la cadena de suministro de software
Herramientas
Entorno local de IA con modelos de lenguaje (LLM) para generar señuelos y automatizar malware, Extensión de Chrome generada con IA para robo de datos de Gmail
Qué vigilar
- Revisar y restringir la instalación de extensiones de navegador mediante listas de permitidos y políticas corporativas de Chrome; vigilar extensiones con permisos de lectura sobre el correo web.
- Reforzar la supervisión de cuentas de correo (Gmail/Workspace): accesos anómalos, reglas de reenvío automático y concesión de permisos OAuth a aplicaciones de terceros.
- Dado el compromiso de proveedores de software, verificar la procedencia y la firma digital de las actualizaciones y vigilar el comportamiento de software legítimo recién actualizado.
- Asumir que los correos de phishing serán más verosímiles y personalizados por el uso de IA: la formación basada solo en detectar errores de redacción pierde eficacia; priorizar MFA resistente a phishing.
- Prestar atención especial a organizaciones de tecnología, finanzas y criptoactivos, y a entidades con relación con Corea del Sur.
Países más afectados
Sin datos todavía.
Sectores más afectados
Sin datos todavía.
Mitigaciones prioritarias
Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.
- Formación de usuarios (19 técnicas cubiertas)
- Auditoría (16 técnicas cubiertas)
- Gestión de cuentas de usuario (15 técnicas cubiertas)
- Restringir contenido web (14 técnicas cubiertas)
- Prevención de intrusiones en red (14 técnicas cubiertas)
- Prevención de ejecución (14 técnicas cubiertas)
- Prevención de comportamientos en el endpoint (13 técnicas cubiertas)
- Desactivar o eliminar funciones o programas (12 técnicas cubiertas)
Técnicas MITRE ATT&CK
Víctimas recientes
Sin datos todavía.
Fuentes analizadas
- Kimsuky Hackers Use AI-Generated Chrome Extension to Steal Gmail Data (cyberpress.org, 24/8/2026)
- Kimsuky Expands Its Cyber Espionage Arsenal With Local AI Development Environment (CyberSecurityNews, 18/8/2026)
- Kimsuky Builds Offline AI Stack to Boost Phishing and Automate Malware Development (The Hacker News, 10/8/2026)
- Kimsuky Advances Attacks with Local LLMs, AI (조선일보, 10/8/2026)
- North Korea's Kimsuky integrates AI into cyberattacks targeting crypto and finance (The Block, 10/8/2026)
- New Kimsuky campaign compromised South Korean software vendors (The Record from Recorded Future News, 22/7/2026)
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.