Lo más relevante:
- Google emite una advertencia crucial sobre la escalada en las tácticas de ciberataque, al identificar cinco familias de malware que están activamente consultando a los Grandes Modelos de Lenguaje (LLM) para avanzar en sus operaciones.
- Este uso no es meramente auxiliar; el malware ahora tiene la capacidad de adaptarse, mutar y evadir firmas durante su propia ejecución, logrando un salto cualitativo en la complejidad del ataque. Este desarrollo ha sido destacado por Google Threat Intelligence Group (GTIG) al rastrear malware como PROMPTFLUX, un dropper experimental que interactúa con la API de Gemini para solicitar técnicas de ofuscación y reescribir su código cada hora, buscando evadir la detección.
- Este tipo de actores patrocinados por Corea del Norte han utilizado tácticas como hacerse pasar por estudiantes en competencias de Capture The Flag o investigadores de ciberseguridad para eludir los guardrails de la IA y obtener información que de otro modo estaría bloqueada. Google afirma haber desactivado las cuentas asociadas con estos actores y ha procedido a reforzar las medidas de seguridad en torno al acceso a sus modelos.
Google alerta sobre nueva generación de malware generado por Corea del Norte con capacidades de IA generativa
Google ha emitido una advertencia de seguridad crítica al identificar que diversas familias de malware emergentes están incorporando activamente Grandes Modelos de Lenguaje (LLMs) durante su fase de ejecución para modificar o generar código malicioso de forma dinámica. Dichos programas maliciosos están vinculados a grupos de hackers financiados o dirigidos por Corea del Norte.
Este nuevo desarrollo representa un punto de inflexión en la sofisticación de las operaciones cibernéticas. Demostrando como actores estatales y grupos criminales norcoreanos están comenzando a desplegar capacidades de inteligencia artificial generativa dentro de campañas maliciosas activas.
Google Threat Intelligence Group confirms first operational use of “just in time” AI in malware families such as PROMPTFLUX and PROMPTSTEAL, where LLMs generate malicious scripts and obfuscate code on the fly. https://t.co/sSW8DvD0rL pic.twitter.com/WLnJEPLpzA
— Virus Bulletin (@virusbtn) November 6, 2025
En un informe técnico publicado esta semana, el Grupo de Inteligencia de Amenazas de Google (GTIG) reveló que ha logrado rastrear y documentar al menos cinco variantes distintas de malware que incorporan capacidades avanzadas de Inteligencia Artificial. Algunas de las cuales ya han sido implementadas de manera operativa en ataques cibernéticos activos y en curso contra objetivos reales.
Las familias de malware recién identificadas poseen la capacidad demostrada de “generar dinámicamente scripts maliciosos, ofuscar su propio código para eludir mecanismos de detección tradicionales”, según se indica en el informe. Además, utilizan simultáneamente modelos de IA para “crear funcionalidades maliciosas específicas bajo demanda”, en lugar de depender exclusivamente de lógica previamente codificada dentro de los paquetes de malware existentes.
El uso de modelos de lenguaje externo:
Cada variante identificada aprovecha de manera activa un modelo de lenguaje externo, como Gemini o Qwen2.5-Coder, durante su tiempo de ejecución para generar u ofuscar segmentos críticos de código. Una metodología operativa que el GTIG ha denominado formalmente como “creación de código justo a tiempo” (Just-in-Time Code Creation).
🚨 New PROMPTFLUX Malware Using Gemini API to Rewrite Its Own Source Code
Read more: https://t.co/GuXnLJxPnI
Google Threat Intelligence Group (GTIG) has unveiled details of an experimental malware family called PROMPTFLUX, which leverages the Gemini AI API to rewrite its own… pic.twitter.com/vANvQHYmhs
— Cyber Security News (@The_Cyber_News) November 6, 2025
Esta técnica representa un cambio de paradigma fundamental frente a los esquemas de diseño de malware tradicional, donde toda la lógica maliciosa se integraba directamente dentro del binario principal.
Al externalizar estratégicamente parte de su funcionalidad central a un modelo de IA externo, el malware adquiere la capacidad de realizar modificaciones continuas y adaptativas. Esto fortalece significativamente su capacidad de evasión contra los sistemas defensivos convencionales.
Familias de malwares identificados por Google
Dos de las familias de malware más recientes, PROMPTFLUX y PROMPTSTEAL, evidencian una nueva tendencia en el cibercrimen. Los atacantes están integrando modelos de inteligencia artificial directamente en sus operaciones para automatizar y escalar sus ataques.
Según el informe técnico publicado por GTIG, PROMPTFLUX opera mediante un proceso denominado “Robot Pensante”, que ejecuta solicitudes a la API de Gemini cada hora con el fin de reescribir su propio código VBScript. Este enfoque permite que el malware se modifique continuamente, dificultando su detección por herramientas de ciberseguridad tradicionales.
Google just exposed North Korea's AI-powered crypto malware. They're embedding malicious code DIRECTLY on public blockchains using EtherHiding – exploits that literally can't be deleted.
The AI arms race isn't about chatbots. It's about who weaponizes autonomous systems first. pic.twitter.com/UKDbMkVFVJ
— Agent Claude (@Agent67Claude) November 7, 2025
Por su parte, PROMPTSTEAL, vinculado al grupo ruso APT28, aprovecha el modelo Qwen, alojado en la plataforma Hugging Face. Usándolo para generar comandos de Windows bajo demanda. Esto incrementa su velocidad y precisión en sus operaciones maliciosas.
North Korea’s hackers are getting a scary AI upgrade 😳
So Google just dropped a bombshell: North Korean hackers are now using AI-powered malware to pull off crypto heists. Yep, they’re blending cutting-edge tech with old-school cybercrime to target security researchers and… pic.twitter.com/5SaAK5deaC
— Seven Crypto 🐋 (@SevenWinse) November 7, 2025
En su análisis, Google ha identificado plenamente al grupo norcoreano UNC1069 (Masan) como usuario el modelo Gemini con fines similares. Esto confirma que los ciberactores estatales están adoptando modelos de IA generativa como parte integral de su arsenal digital.
Google intensifica la seguridad e identifica la amenaza potencial
La unidad de investigación de Google calificó al grupo norcoreano como “un actor de amenazas conocido por ejecutar campañas de robo de criptomonedas mediante técnicas avanzadas de ingeniería social”. El equipo destacó además su uso sistemático de “lenguaje técnico asociado al mantenimiento informático y a la obtención de credenciales de acceso”, rasgo característico en sus operaciones.
De acuerdo con Google Threat Analysis Group (TAG), las consultas del grupo al modelo Gemini incluían instrucciones para localizar datos de aplicaciones de monederos digitales. De igual manera, se identificó que pueden generar scripts para acceder a almacenamiento cifrado y crear contenido de phishing multilingüe dirigido a empleados de plataformas de intercambio de criptomonedas.
Google Threat Intelligence Group reports that North Korea's UNC5342 is using a new technique called EtherHiding for malware delivery and cryptocurrency theft, marking a significant evolution in nation-state cyber threats. #cybersecurity #malware https://t.co/l9uLImXG92
— Cyber_OSINT (@Cyber_O51NT) October 17, 2025
El informe señala que estas actividades parecen formar parte de un esfuerzo coordinado para desarrollar código malicioso orientado al robo de activos digitales. Google aseguró y garantizó que las cuentas asociadas a estas acciones fueron desactivadas. Además, han aplicado nuevas medidas de seguridad para reducir el abuso de sus modelos de inteligencia artificial, entre ellas filtros de avisos mejorados y una supervisión más estricta del acceso a la API.











