SOC Prime Bias: Critical

09 Sep 2026 10:23 UTC

Kimsuky, GitHub PAT 기반 LNK 캠페인에서 OpenCode AI를 미끼로 채택

Author Photo
SOC Prime Team linkedin icon 팔로우
Kimsuky, GitHub PAT 기반 LNK 캠페인에서 OpenCode AI를 미끼로 채택
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

Kimsuky 위협 그룹은 OpenCode와 같은 AI 에이전트를 사용하여 대량의 그럴듯한 미끼 문서를 생성하면서 Operation GitPower 캠페인을 강화하고 있습니다. 공격 체인은 ZIP 아카이브 내에 전달되는 악성 LNK 파일에 의존하여 난독화된 PowerShell 로더를 실행합니다. 이러한 로더는 GitHub 개인 액세스 토큰(PAT)과 Pastebin을 command-and-control (C2) 및 페이로드 전달에 악용합니다.

조사

조사는 13개의 악성 LNK 변종과 29개의 미끼 문서를 분석하였으며, AI 생성 콘텐츠와 헤드리스 브라우저 자동화의 반복적인 사용을 드러냈습니다. 연구원들은 또한 프로세스 블랙리스트화 및 샌드박스 사용자 이름 확인과 같은 여러 분석 회피 기술을 식별했습니다. 이 캠페인은 또한 주로 외교적 미끼 문서에서 금융 및 기업 테마의 미끼 문서로 전환되었습니다.

완화 방안

방어자는 비정상적인 LNK 파일 활동 및 의심스러운 PowerShell 실행 패턴에 대한 EDR 기반 모니터링을 강화해야 합니다. 조직은 또한 GitHub PAT의 비인가 사용과 Pastebin을 통한 원시 콘텐츠 전달을 탐지해야 합니다. 합법적인 시스템 서비스를 모방하는 숨겨진 예약 작업에 대한 모니터링은 지속적인 위험을 더욱 줄일 수 있습니다.

대응

악성 활동이 탐지되면, 대응자는 LNK 실행과 즉시 연관된 PowerShell 하위 프로세스 및 GitHub 또는 Pastebin으로의 아웃바운드 연결을 상관시켜야 합니다. 명령 줄은 과도한 길이, 비정상적인 선행 공백 및 맞춤형 산술 디코딩 루틴을 검토해야 합니다. 영향을 받은 엔드포인트는 격리하고 비인가된 예약 작업이나 임시 PowerShell 스크립트가 있는지 확인해야 합니다. %AppData% and %TEMP%.

공격 흐름

이 부분을 아직 업데이트 중입니다.

탐지

의심스러운 PowerShell 문자열 (powershell 통해)

SOC Prime 팀
2026년 9월 8일

LOLBAS Conhost (cmdline 통해)

SOC Prime 팀
2026년 9월 8일

우회 실행 정책을 사용하는 의심스러운 디렉토리 내 파일 실행 (cmdline 통해)

SOC Prime 팀
2026년 9월 8일

비정상 프로세스에 의해 시작된 가능성 있는 GitHub 파일 다운로드 (network_connection 통해)

SOC Prime 팀
2026년 9월 8일

탐지할 IOCs (HashMd5): Kimsuky가 GitHub PAT 기반 LNK 공격을 발전시키며 AI 에이전트 ‘opencode’를 사용하여 미끼를 생성

SOC Prime AI 규칙
2026년 9월 8일

탐지할 IOCs (SourceIP): Kimsuky가 GitHub PAT 기반 LNK 공격을 발전시키며 AI 에이전트 ‘opencode’를 사용하여 미끼를 생성

SOC Prime AI 규칙
2026년 9월 8일

탐지할 IOCs (DestinationIP): Kimsuky가 GitHub PAT 기반 LNK 공격을 발전시키며 AI 에이전트 ‘opencode’를 사용하여 미끼를 생성

SOC Prime AI 규칙
2026년 9월 8일

Pastebin을 사용하는 맞춤형 난독화 및 명령 실행 탐지 [Windows Powershell]

SOC Prime AI 규칙
2026년 9월 8일

GitHub 원시 콘텐츠에 대한 비인가 PowerShell 액세스 및 헤드리스 실행 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 9월 8일

정상적인 애플리케이션으로 가장하는 LNK 파일 [Windows 파일 이벤트]

SOC Prime AI 규칙
2026년 9월 8일

시뮬레이션 실행

전제 조건: 원격 측정 및 기준선 사전 비행 점검이 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 트리거할 수 있도록 설계된 적대자 기술(TTP)의 정확한 실행을 설명합니다. 명령과 서사는 반드시 식별된 TTP를 직접 반영해야 하며, 탐지 논리에 의해 예상되는 정확한 원격 측정을 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련이 없는 예시는 오진으로 이어질 것입니다.

  • 공격 서사 및 명령: 적은 ‘Google Chrome.lnk’라는 파일이 포함된 피싱 이메일을 전달합니다. Google Chrome.lnk사용자가 이를 클릭하면 LNK 파일은 powershell.exe를호출하는 명령을 실행합니다. 사용자를 속이고 명령을 간단히 로그 분석에서 숨기려는 시도로 LNK 파일의 대상은 정통한 Chrome 실행 파일 경로에 대한 참조를 포함한 긴 공백 문자열과 최종적으로 악성 페이로드가 포함됩니다. 이는 특정 탐지 논리와 일치하고 있으며 powershell.exe를Chrome 경로 및 대량 공백 블록을 찾습니다.

  • 회귀 테스트 스크립트:

    # 시뮬레이션 스크립트: 탐지를 트리거하는 악성 LNK 파일 생성
    $WshShell = New-Object -ComObject WScript.Shell
    $ShortcutPath = "$env:TEMPGoogle Chrome.lnk"
    $TargetDir = "C:Program FilesGoogleChromeApplication"
    
    # 난독화된 명령줄 작성
    # 참고: Sigma 규칙의 'selection_spaces' 요구 사항과 일치하도록 많은 공백을 사용합니다.
    $Spaces = " " * 250
    $MaliciousCommand = "powershell.exe $Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'""
    
    # LNK 파일 생성
    $Shortcut = $WshShell.CreateShortcut($ShortcutPath)
    $Shortcut.TargetPath = "powershell.exe"
    $Shortcut.Arguments = "$Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'""
    $Shortcut.IconLocation = "$TargetDirchrome.exe, 0"
    $Shortcut.Save()
    
    Write-Host "Malicious LNK created at: $ShortcutPath"
    Write-Host "Executing LNK to trigger detection..."
    
    # LNK 실행
    Start-Process $ShortcutPath
  • 정리 명령:

    # 정리 스크립트
    Remove-Item "$env:TEMPGoogle Chrome.lnk" -ErrorAction SilentlyContinue
    Write-Host "Cleanup complete."