La firma de seguridad Genians informó el 10 de agosto de que había encontrado una pila de LLM sin conexión operativa dentro de la infraestructura de ataque atribuida al grupo norcoreano Kimsuky: rastros de instalación de Ollama, GPT4All y Msty, además de Cursor y Whisper de OpenAI.
La recuperación apuntaba a archivos robados
El detalle que distingue esto de una simple acumulación de herramientas es la configuración. La función LocalDocs de GPT4All — generación aumentada por recuperación local — se había configurado contra documentos robados. Eso supone que un operador construye un sistema privado de preguntas y respuestas sobre material exfiltrado en lugar de leerlo a mano.
La cadena de entrega
Genians denomina a la campaña Operation GitPower. Los mensajes de phishing contenían archivos ZIP con archivos LNK, que запускaron cargadores de PowerShell y terminaron en AsyncRAT. Los repositorios de GitHub se usaron como almacenamiento de comando y control para configuraciones, scripts y cargas útiles. Entre los objetivos había organizaciones de criptomonedas y finanzas.
Por qué importan aquí los modelos locales
Los laboratorios de vanguardia aplican políticas en la API: se bloquean cuentas, se marcan prompts y los equipos de abuso publican retiradas. Un modelo que se ejecuta en la propia máquina del operador no genera ninguna telemetría. El cuello de botella de aplicación de normas en el que han confiado OpenAI y Anthropic para usos indebidos por parte de actores estatales simplemente no existe en una instalación de Ollama.
Lo que realmente se observó
Se trata de investigación del proveedor, publicada por él mismo y no replicada de forma independiente, y las pruebas son rastros de instalación y configuración. La propia Genians sostiene que el actor se está preparando de forma continua para integrar IA, no que se haya visto en funcionamiento una herramienta de ataque basada en IA ya terminada.
La capacidad es ordinaria
Ninguna de estas herramientas es exótica. Ollama, GPT4All y Msty son runtimes de consumo que cualquier desarrollador puede instalar en minutos, y sirven pesos publicados abiertamente. Esa es la parte incómoda: esta mejora operativa no requirió acceso a un laboratorio de vanguardia, ni pesos robados, ni presupuesto más allá de una estación de trabajo.
