Kimsuky Adota OpenCode AI para Engodos em Campanhas LNK Baseadas em PAT do GitHub
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O grupo de ameaças Kimsuky está avançando em sua campanha Operation GitPower usando agentes de IA, como o OpenCode, para gerar grandes volumes de documentos de engodo convincentes. A cadeia de ataque depende de arquivos LNK maliciosos entregues dentro de arquivos ZIP para lançar carregadores PowerShell ofuscados. Esses carregadores abusam de Tokens de Acesso Pessoal do GitHub (PATs) e do Pastebin para comando e controle (C2) e entrega de payload.
Investigação
A investigação examinou 13 variantes maliciosas de LNK e 29 documentos de engodo, revelando uso recorrente de conteúdo gerado por IA e automação de navegador sem interface. Pesquisadores também identificaram várias técnicas de evasão de análise, incluindo bloqueio de processos e verificação de nome de usuário dentro de sandbox. A campanha também mudou de iscas principalmente diplomáticas para documentos de engodo com temas financeiros e corporativos.
Mitigação
Os defensores devem fortalecer o monitoramento baseado em EDR para atividade anômala de arquivos LNK e padrões suspeitos de execução de PowerShell. As organizações também devem detectar o uso não autorizado de PATs do GitHub e conexões ao Pastebin para entrega de conteúdo bruto. O monitoramento de tarefas agendadas ocultas que imitam serviços de sistema legítimos pode ainda reduzir o risco de persistência.
Resposta
Se for detectada atividade maliciosa, os respondedores devem correlacionar a execução de LNK com processos filhos de PowerShell imediatos e conexões de saída para o GitHub ou Pastebin. As linhas de comando devem ser revistas para comprimento excessivo, espaços iniciais incomuns e rotinas personalizadas de decodificação aritmética. Os endpoints afetados devem ser isolados e verificados quanto a tarefas agendadas não autorizadas ou scripts PowerShell temporários em %AppData% and %TEMP%.
Fluxo de Ataque
Estamos ainda atualizando esta parte.
Detecções
Strings de PowerShell Suspeitas (via powershell)
LOLBAS Conhost (via cmdline)
PowerShell Executando Arquivo em Diretório Suspeito Usando Política de Execução Bypass (via cmdline)
Possível Download de Arquivo do GitHub Iniciado por Processo Incomum (via network_connection)
IOCs (HashMd5) para detectar: Kimsuky Usa o Agente de IA ‘opencode’ para Criar Engodos à Medida que Seus Ataques LNK Baseados em PAT do GitHub Evoluem
IOCs (SourceIP) para detectar: Kimsuky Usa o Agente de IA ‘opencode’ para Criar Engodos à Medida que Seus Ataques LNK Baseados em PAT do GitHub Evoluem
IOCs (DestinationIP) para detectar: Kimsuky Usa o Agente de IA ‘opencode’ para Criar Engodos à Medida que Seus Ataques LNK Baseados em PAT do GitHub Evoluem
Detecção de Ofuscação Personalizada e Execução de Comando Usando Pastebin [Windows Powershell]
Detectar Acesso Não Autorizado ao PowerShell ao Conteúdo Bruto do GitHub e Execução Sem Interface [Windows Process Creation]
Arquivos LNK Disfarçados como Aplicações Legítimas [Windows File Event]
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria & Baseline deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa do Ataque & Comandos: Um adversário entrega um e-mail de phishing contendo um arquivo chamado
Google Chrome.lnk. Quando o usuário clica nele, o arquivo LNK executa um comando que chamapowershell.exe. Para enganar o usuário e tentar ocultar o comando de uma análise simples de logs, o destino do arquivo LNK inclui uma longa sequência de espaços seguida de uma referência ao caminho do executável legítimo do Chrome, e finalmente ao payload malicioso. Isso corresponde à lógica de detecção específica olhando porpowershell.exe, o caminho do Chrome, e o bloco massivo de espaços em branco. -
Script de Teste de Regressão:
# Script de Simulação: Crie um arquivo LNK malicioso que aciona a detecção $WshShell = New-Object -ComObject WScript.Shell $ShortcutPath = "$env:TEMPGoogle Chrome.lnk" $TargetDir = "C:Program FilesGoogleChromeApplication" # Construa a linha de comando ofuscada # Nota: Usamos muitos espaços para corresponder ao requisito de 'selection_spaces' na regra Sigma $Spaces = " " * 250 $MaliciousCommand = "powershell.exe $Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'"" # Crie o arquivo LNK $Shortcut = $WshShell.CreateShortcut($ShortcutPath) $Shortcut.TargetPath = "powershell.exe" $Shortcut.Arguments = "$Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'"" $Shortcut.IconLocation = "$TargetDirchrome.exe, 0" $Shortcut.Save() Write-Host "Malicious LNK created at: $ShortcutPath" Write-Host "Executing LNK to trigger detection..." # Execute o LNK Start-Process $ShortcutPath -
Comandos de Limpeza:
# Script de Limpeza Remove-Item "$env:TEMPGoogle Chrome.lnk" -ErrorAction SilentlyContinue Write-Host "Cleanup complete."