朝鲜黑客组织(Kimsuky)利用 OpenCode人工智能代理大规模生产 LNK 攻击中的钓鱼诱饵
2026-09-25
El grupo de hackers Kimsuky está utilizando agentes de inteligencia artificial (OpenCode) para generar de forma masiva señuelos de phishing muy engañosos. Estos ataques ocultan malware dentro de archivos de acceso directo de Windows (.LNK), haciendo que documentos aparentemente inofensivos sean el primer paso para una intrusión.
La campaña comienza con correos de phishing dirigido que contienen archivos comprimidos ZIP. Dentro del ZIP, hay un archivo .LNK malicioso que imita un documento con iconos de navegadores o información falsa. Al abrirlo, se muestra una página de engaño mientras se ejecuta silenciosamente un programa PowerShell para descargar más código malicioso.
Investigadores de Genians detectaron que estos ataques usan temas financieros y corporativos para engañar a empleados. Se encontró evidencia de que la IA genera los metadatos de los documentos; aunque algunos archivos muestran errores o textos de relleno (como fechas de pago sin completar), la velocidad de producción permite ataques muy rápidos.
El método técnico consiste en que el archivo .LNK ejecuta comandos de PowerShell que descargan código desde GitHub. Para evitar ser detectados, los atacantes usan miles de espacios en blanco para ocultar el comando en las propiedades del archivo y crean tareas programadas que simulan componentes legítimos como BitLocker o .NET para mantenerse dentro del sistema.
Qué significa para una pyme colombiana y cucuteña: Tenga mucho cuidado con los archivos adjuntos en correos que parezcan facturas, avisos de pago o documentos de bancos, incluso si parecen legítimos. Si recibe un archivo comprimido (.ZIP) que contiene un 'acceso directo' o un archivo con icono de PDF pero que no es un PDF real, no lo abra. Estos ataques usan IA para parecer reales, así que la mejor defensa es verificar por otro medio (como una llamada o chat directo) si el remitente realmente envió esa información financiera.