« Todas las amenazas

Grupo APTMITRE G0094

Kimsuky

También conocido como: apt43, black banshee, earth kumiho, emerald sleet, g0086, operation stolen pencil, patheticslug, sparkling pisces, springtail, ta427, thallium, velvet chollima

Ficha

Kimsuky es un grupo de ciberespionaje vinculado a Corea del Norte que, según la información disponible de 2026, continúa activo con campañas dirigidas principalmente contra Corea del Sur y contra los sectores de tecnología, finanzas y criptoactivos. Su acceso inicial se apoya en el phishing y en extensiones maliciosas de navegador, y en julio de 2026 comprometió a proveedores de software surcoreanos, afectando a la cadena de suministro de software del país. Lo que más lo distingue en este periodo es la incorporación de inteligencia artificial a sus operaciones: ha montado un entorno local y desconectado de modelos de lenguaje (LLM) para mejorar sus señuelos de phishing y automatizar el desarrollo de malware. Un ejemplo documentado es una extensión de Chrome generada con IA empleada para sustraer datos de cuentas de Gmail. El uso de IA en local reduce su dependencia de servicios externos y dificulta la detección basada en el abuso de plataformas comerciales.

Acceso inicial

Herramientas

Entorno local de IA con modelos de lenguaje (LLM) para generar señuelos y automatizar malware, Extensión de Chrome generada con IA para robo de datos de Gmail

Qué vigilar

Víctimas en los últimos 90 días0

Países más afectados

Sin datos todavía.

Sectores más afectados

Sin datos todavía.

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Formación de usuarios (19 técnicas cubiertas)
  2. Auditoría (16 técnicas cubiertas)
  3. Gestión de cuentas de usuario (15 técnicas cubiertas)
  4. Restringir contenido web (14 técnicas cubiertas)
  5. Prevención de intrusiones en red (14 técnicas cubiertas)
  6. Prevención de ejecución (14 técnicas cubiertas)
  7. Prevención de comportamientos en el endpoint (13 técnicas cubiertas)
  8. Desactivar o eliminar funciones o programas (12 técnicas cubiertas)

Técnicas MITRE ATT&CK

T1678 · Delay ExecutionT1005 · Data from Local SystemT1587.001 · MalwareT1583 · Acquire InfrastructureT1021.001 · Remote Desktop ProtocolT1585.002 · Email AccountsT1566 · PhishingT1685 · Disable or Modify ToolsT1204.002 · Malicious FileT1040 · Network SniffingT1566.002 · Spearphishing LinkT1056.003 · Web Portal CaptureT1539 · Steal Web Session CookieT1588.002 · ToolT1078.003 · Local AccountsT1020 · Automated ExfiltrationT1140 · Deobfuscate/Decode Files or InformationT1204.004 · Malicious Copy and PasteT1027.010 · Command ObfuscationT1608.001 · Upload MalwareT1105 · Ingress Tool TransferT1587 · Develop CapabilitiesT1567.002 · Exfiltration to Cloud StorageT1598 · Phishing for InformationT1684.001 · ImpersonationT1553.002 · Code SigningT1036.004 · Masquerade Task or ServiceT1115 · Clipboard DataT1559.001 · Component Object ModelT1102.002 · Bidirectional CommunicationT1489 · Service StopT1217 · Browser Information DiscoveryT1204.001 · Malicious LinkT1534 · Internal SpearphishingT1190 · Exploit Public-Facing ApplicationT1593.001 · Social MediaT1027.007 · Dynamic API ResolutionT1027.013 · Encrypted/Encoded FileT1585 · Establish AccountsT1589.003 · Employee NamesT1218.011 · Rundll32T1564.002 · Hidden UsersT1176.001 · Browser ExtensionsT1070.004 · File DeletionT1219.002 · Remote Desktop SoftwareT1583.004 · ServerT1552.004 · Private KeysT1620 · Reflective Code LoadingT1111 · Multi-Factor Authentication InterceptionT1594 · Search Victim-Owned WebsitesT1059.003 · Windows Command ShellT1583.001 · DomainsT1012 · Query RegistryT1591 · Gather Victim Org InformationT1071.001 · Web ProtocolsT1585.001 · Social Media AccountsT1657 · Financial TheftT1136.001 · Local AccountT1007 · System Service DiscoveryT1568 · Dynamic Resolution

Víctimas recientes

Sin datos todavía.

Fuentes analizadas

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.