Kimsuky Usa Ferramentas RMM Legítimas em Campanhas no Nordeste da Ásia
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Os atores de ameaça Kimsuky estão conduzindo campanhas de spear-phishing contra alvos na Coreia do Sul e Japão usando arquivos LNK hospedados no OneDrive. Uma vez executado, o malware estabelece persistência através de tarefas agendadas e recupera scripts PowerShell para roubar informações do sistema, e-mails e registros de teclas. Os atacantes também abusam de ferramentas de controle remoto legítimas, como o Chrome Remote Desktop e AnyDesk, para manter o acesso enquanto se misturam com a atividade administrativa normal.
Investigação
A investigação descobriu uma cadeia de infecção em várias etapas envolvendo arquivos LNK maliciosos, VBScript ofuscado e scripts PowerShell. Os pesquisadores analisaram componentes especializados, incluindo uma extensão maliciosa do Chrome projetada para coletar dados do Gmail e scripts usados para instalar o AnyDesk. Comentários em coreano e strings de depuração encontradas em código gerado por IA também sugerem que os operadores podem estar usando IA generativa durante o desenvolvimento.
Mitigação
Os usuários devem ter cautela ao abrir arquivos LNK ou links recebidos de fontes desconhecidas, especialmente porque o Windows pode ocultar extensões de arquivo. As organizações devem auditar regularmente o software instalado para implantações não autorizadas do Chrome Remote Desktop ou AnyDesk. Monitorar extensões de navegador para permissões excessivas ou inesperadas também é fortemente recomendado.
Resposta
Se a atividade Kimsuky for detectada, as equipes de segurança devem revisar tarefas agendadas em busca de entradas suspeitas iniciando wscript.exe or powershell.exe. Processos de AnyDesk inesperados e arquivos localizados em %appdata% deve também ser investigados. As extensões do navegador e as configurações de desktop remoto devem ser revisadas para identificar e remover mecanismos de acesso não autorizados.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Arquivo LNK Possivelmente Malicioso com Extensão Dupla (via linha de comando)
WScript / CScript LOLBAS (via criação de processo)
Schtasks LOLBAS (via linha de comando)
Execução Suspeita do Perfil de Usuário Público (via criação de processo)
Uso Suspeito de CURL (via linha de comando)
Strings de PowerShell Suspeitas (via powershell)
Chamar Métodos .NET Suspeitos do PowerShell (via powershell)
Arquivos Suspeitos no Perfil de Usuário Público (via evento de arquivo)
IOCs (HashMd5) para detectar: Abuso de Ferramentas de Controle Remoto Legítimas por Kimsuky na Ásia Nordeste Parte 2
IOCs (HashMd5) para detectar: Abuso de Ferramentas de Controle Remoto Legítimas por Kimsuky na Ásia Nordeste Parte 1
IOCs (SourceIP) para detectar: Abuso de Ferramentas de Controle Remoto Legítimas por Kimsuky na Ásia Nordeste
IOCs (DestinationIP) para detectar: Abuso de Ferramentas de Controle Remoto Legítimas por Kimsuky na Ásia Nordeste
Detecção de Indicadores de Comunicação C&C do Kimsuky [Conexão de Rede do Windows]
Tarefa Agendada para Execução de VBScript Malicioso [Windows Powershell]
Execução de Simulação
Pré-requisito: A Verificação Pre-flight de Telemetria & Linha de Base deve ter sido aprovada.
Racional: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa e Comandos do Ataque: O adversário ganhou uma posição inicial no workstation Windows através de um anexo de spear-phishing. Para estabelecer Comando e Controle (C2) e iniciar a exfiltração de informações do sistema, o atacante executa uma linha única de PowerShell. Este script é projetado para imitar o comportamento conhecido do grupo Kimsuky: contatar um endpoint PHP específico em um servidor comprometido para receber mais instruções. O objetivo é se misturar com o tráfego web padrão enquanto atinge o endpoint C2 preciso identificado por inteligência de ameaças.
-
Script de Teste de Regressão:
# Script de Simulação C2 do Kimsuky # Este script simula uma solicitação para uma das URLs codificadas na regra de detecção. $c2_url = "http://103.77.242.187/view.php?type=apple&seed=simulation_test" $user_agent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64)" Write-Host "[!] Simulando Comunicação C2 do Kimsuky para: $c2_url" try { # Usando Invoke-WebRequest para gerar tráfego HTTP a nível de proxy $response = Invoke-WebRequest -Uri $c2_url -UserAgent $user_agent -Method Get -ErrorAction Stop Write-Host "[+] Solicitação concluída. Código de Status: $($response.StatusCode)" } catch { Write-Host "[-] Solicitação falhou (Esperado se o IP não estiver ativo): $($_.Exception.Message)" } -
Comandos de Limpeza:
# Nenhum arquivo persistente foi criado; não é necessário limpeza. # Se um arquivo foi baixado, use: Remove-Item -Path "C:pathtomalicious_file.exe" -Force Write-Host "[*] Limpeza de simulação completa."