SOC Prime Bias: Critical

26 Aug 2026 06:32 UTC

Kimsuky використовує законні RMM інструменти в кампаніях у Північно-Східній Азії

Author Photo
SOC Prime Team linkedin icon Стежити
Kimsuky використовує законні RMM інструменти в кампаніях у Північно-Східній Азії
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисники Kimsuky проводять кампанії фішингу, націлюючись на цілі в Південній Кореї та Японії, використовуючи файли LNK, розміщені на OneDrive. Після виконання шкідливе ПЗ встановлює постійність через завдання, виконувані за розкладом, і завантажує скрипти PowerShell для крадіжки системної інформації, електронної пошти та натиснень клавіш. Атаки також зловживають законними засобами віддаленого керування, такими як Chrome Remote Desktop та AnyDesk, щоб підтримувати доступ, вміло маскуючись під звичайну адміністративну діяльність.

Розслідування

Розслідування виявило багатоступінчастий ланцюг інфекцій, що включає шкідливі файли LNK, заплутані скрипти VBScript та скрипти PowerShell. Дослідники проаналізували спеціалізовані компоненти, включаючи шкідливе розширення Chrome, призначене для збору даних з Gmail, і скрипти, що використовуються для встановлення AnyDesk. Коментарі та відладочні рядки корейською мовою, виявлені у коді, створеному за допомогою штучного інтелекту, також вказують на те, що оператори можуть використовувати генеративний AI під час розробки.

Пом’якшення

Користувачі повинні бути обережними при відкритті файлів LNK або посилань, отриманих з невідомих джерел, особливо тому, що Windows може приховувати розширення файлів. Організації повинні регулярно перевіряти встановлене програмне забезпечення на наявність несанкціонованих встановлень Chrome Remote Desktop або AnyDesk. Також настійно рекомендується моніторинг розширень браузера на предмет надмірних або неочікуваних дозволів.

Відповідь

Якщо виявлено активність Kimsuky, команди безпеки повинні перевірити завдання, виконувані за розкладом, на наявність підозрілих записів, які запускають wscript.exe or powershell.exe. Також слід розслідувати несподівані процеси AnyDesk та файли, розміщені в %appdata% каталогах. Необхідно переглянути розширення браузера та конфігурації віддаленого настільного доступу, щоб ідентифікувати та видалити несанкціоновані механізми доступу.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

Можливий шкідливий файл LNK з подвійним розширенням (через cmdline)

Команда SOC Prime
25 серпня 2026

LOLBAS WScript / CScript (через process_creation)

Команда SOC Prime
25 серпня 2026

LOLBAS Schtasks (через cmdline)

Команда SOC Prime
25 серпня 2026

Підозріле виконання з профілю публічного користувача (через process_creation)

Команда SOC Prime
25 серпня 2026

Підозріле використання CURL (через cmdline)

Команда SOC Prime
25 серпня 2026

Підозрілі рядки Powershell (через powershell)

Команда SOC Prime
25 серпня 2026

Виклик підозрілих методів .NET з Powershell (через powershell)

Команда SOC Prime
25 серпня 2026

Підозрілі файли у профілі публічного користувача (через file_event)

Команда SOC Prime
25 серпня 2026

Індикатори компрометації (HashMd5) для виявлення: Зловживання Kimsuky законними інструментами віддаленого керування у Північно-Східній Азії Частина 2

Правила SOC Prime AI
25 серпня 2026

Індикатори компрометації (HashMd5) для виявлення: Зловживання Kimsuky законними інструментами віддаленого керування у Північно-Східній Азії Частина 1

Правила SOC Prime AI
25 серпня 2026

Індикатори компрометації (SourceIP) для виявлення: Зловживання Kimsuky законними інструментами віддаленого керування у Північно-Східній Азії

Правила SOC Prime AI
25 серпня 2026

Індикатори компрометації (DestinationIP) для виявлення: Зловживання Kimsuky законними інструментами віддаленого керування у Північно-Східній Азії

Правила SOC Prime AI
25 серпня 2026

Виявлення індикаторів зв’язку Kimsuky C&C [Підключення до мережі Windows]

Правила SOC Prime AI
25 серпня 2026

Завдання, заплановане для виконання шкідливого VBScript [Windows Powershell]

Правила SOC Prime AI
25 серпня 2026

Виконання симуляції

Передумова: Перевірка телеметрії та базового рівня має пройти.

Мотив: Цей розділ описує точне виконання техніки супротивника (TTP), розробленої для спрацьовування правила виявлення. Команди та наративи ЗОБОВ’ЯЗАНІ безпосередньо відображати виявлені TTP та мають на меті генерувати точну телеметрію, очікувану згідно з логікою виявлення. Абстрактні або не пов’язані приклади можуть призвести до неправильної діагностики.

  • Наратив атаки та команди: Супротивник здобув перше проникнення у робоче середовище Windows через spear-фішинговий додаток. Щоб встановити комунікацію командування та контролю (C2) та розпочати ексфільтрацію інформації з системи, зловмисник виконує однорядковий скрипт PowerShell. Цей скрипт розроблений, щоб імітувати відомі дії групи Kimsuky: зв’язатися з певною кінцевою точкою PHP на скомпрометованому сервері для отримання подальших інструкцій. Метою є змішування з звичайним веб-трафіком, одночасно потрапляючи на точну кінцеву точку C2, визначену загрозою розвідки.

  • Сценарій тестування регресії:

    # Сценарій симуляції Kimsuky C2
    # Цей сценарій імітує запит до одного з жорстко закодованих URL у правилі виявлення.
    
    $c2_url = "http://103.77.242.187/view.php?type=apple&seed=simulation_test"
    $user_agent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64)"
    
    Write-Host "[!] Імітуємо зв'язок Kimsuky C2 з: $c2_url"
    
    try {
        # Використовуємо Invoke-WebRequest для створення HTTP-трафіку на рівні проксі-сервера
        $response = Invoke-WebRequest -Uri $c2_url -UserAgent $user_agent -Method Get -ErrorAction Stop
        Write-Host "[+] Запит завершено. Статус код: $($response.StatusCode)"
    } catch {
        Write-Host "[-] Запит не вдалося виконати (очікувано, якщо IP не активний): $($_.Exception.Message)"
    }
  • Команди очищення:

    # Стійкі файли не були створені; очищення не потрібне.
    # Якщо файл був завантажений, використовуйте: Remove-Item -Path "C:pathtomalicious_file.exe" -Force
    Write-Host "[*] Очищення симуляції завершено."