SOC Prime Bias: Critical

10 Sep 2026 15:32 UTC

Novo Malware Kimsuky LNK Usando Infraestrutura Multi-Canal C2

Author Photo
SOC Prime Team linkedin icon Seguir
Novo Malware Kimsuky LNK Usando Infraestrutura Multi-Canal C2
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O grupo Kimsuky está implantando uma nova campanha de malware baseada em LNK disfarçada como documentos financeiros domésticos. A operação depende de uma arquitetura de Comando e Controle (C2) multicanal que separa funções como entrega de comandos, notificações de infecção e exfiltração de dados através de serviços confiáveis, incluindo GitHub, WordPress e Dropbox. Este design modular ajuda os atacantes a evadir defesas de rede tradicionais ao abusar de infraestruturas legítimas e LOLBins.

Investigação

A investigação revelou uma cadeia de execução em várias etapas, começando com um arquivo LNK malicioso lançado através de conhost.exe. O ataque abusa de certutil.exe para decodificar e baixar cargas úteis e usa NirCmd para execução furtiva. O adversário também emprega uma técnica de Dead Drop através do GitHub para distribuir comandos e utiliza valores MachineGuid para identificação única da vítima e entrega de tarefas direcionadas.

Mitigação

Os usuários devem desativar a configuração do Windows Explorer que oculta extensões para tipos de arquivo conhecidos para que arquivos LNK disfarçados possam ser identificados mais facilmente. As organizações devem monitorar o uso suspeito de LOLBins, como certutil.exe and taskhostw.exe e impor controles rigorosos sobre tarefas agendadas não autorizadas. O tráfego de saída anômalo para serviços confiáveis como GitHub ou Dropbox também deve ser monitorado em busca de padrões de comunicação incomuns.

Resposta

Se uma atividade maliciosa for detectada, o host afetado deve ser isolado imediatamente para interromper a exfiltração de dados ou movimento lateral. Os respondedores devem identificar o MachineGuid do sistema e investigar repositórios do GitHub associados usados pela campanha. As tarefas agendadas e as chaves de registro devem ser revisadas para persistência, enquanto túneis reversos não autorizados estabelecidos através do Node.js, SSH ou ferramentas similares também devem ser investigados.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Possível Enumeração do Sistema (via linha de comando)

Equipe SOC Prime
10 Set 2026

Possível Download de Arquivo do Github Iniciado por Processo Incomum (via conexão de rede)

Equipe SOC Prime
10 Set 2026

Possível Descoberta da Configuração da Rede do Sistema (via linha de comando)

Equipe SOC Prime
10 Set 2026

LOLBAS Conhost (via linha de comando)

Equipe SOC Prime
10 Set 2026

Possível Cópia e Renomeação de Executável do Sistema para Evasão (via linha de comando)

Equipe SOC Prime
10 Set 2026

Possível Infiltração / Exfiltração de Dados / C2 via Serviços / Ferramentas de Terceiros (via proxy)

Equipe SOC Prime
10 Set 2026

Possível Infiltração / Exfiltração de Dados / C2 via Serviços / Ferramentas de Terceiros (via dns)

Equipe SOC Prime
10 Set 2026

IOCs (HashMd5) para detectar: Novo Malware LNK Kimsuky Usando Infraestrutura C2 Multicanal

Regras de IA SOC Prime
10 Set 2026

Comando e Controle de Malware LNK do Grupo Kimsuky Usando Serviços em Nuvem [Conexão de Rede do Windows]

Regras de IA SOC Prime
10 Set 2026

Detecção de Malware e Configuração de Arquivo de Setup do Grupo Kimsuky LNK [Evento de Arquivo do Windows]

Regras de IA SOC Prime
10 Set 2026

Detecção de Malware LNK do Grupo Kimsuky Usando Técnicas LOLBin [Criação de Processo do Windows]

Regras de IA SOC Prime
10 Set 2026

Execução de Simulação

  • Narrativa do Ataque & Comandos: O adversário entregou um arquivo malicioso .lnk via um e-mail de phishing. Quando o usuário clica no link, ele executa um shell de comando oculto. O objetivo do atacante é decodificar uma carga oculta armazenada em um arquivo aparentemente inocente. Para alcançar isso enquanto permanece furtivo, o atacante usa conhost.exe --headless para garantir que nenhuma janela apareça, e então invoca certutil.exe -decode para transformar um arquivo codificado em Base64 em um executável. Esta sequência é uma característica distintiva da entrega baseada em LNK do grupo Kimsuky.

  • Script de Teste de Regressão:

    # Simulação de TTPs de Malware LNK do Kimsuky
    # Este script cria um arquivo codificado de exemplo e depois usa a combinação 
    # específica requerida para acionar a regra de detecção.
    
    $dummyFile = "$env:TEMPencoded_payload.txt"
    $decodedFile = "$env:TEMPmalicious.exe"
    $base64Content = "SGVsbG8gV29ybGQh" # "Hello World!" em Base64
    
    # 1. Crie o arquivo "codificado"
    $base64Content | Out-File -FilePath $dummyFile -Encoding ascii
    
    # 2. Acionar a regra de detecção:
    # Precisamos de 'conhost.exe --headless' E ('certutil.exe -decode' OR 'taskhostw.exe exec hide')
    # e o pai NÃO deve ser 'dbg.exe'.
    
    Write-Host "[+] Simulando sequência de execução do LNK do Kimsuky..."
    
    # Usando Start-Process para simular a maneira como um arquivo LNK chamaria a linha de comando
    # Nota: Simulamos o comportamento do conhost através de um argumento direto na linha de comando
    Start-Process "conhost.exe" -ArgumentList "--headless", "cmd.exe", "/c", "certutil.exe -decode", "$dummyFile", "$decodedFile" -WindowStyle Hidden
    
    Write-Host "[+] Comando de simulação enviado. Verifique o SIEM para detecção."
  • Comandos de Limpeza:

    # Limpeza de artefatos de simulação
    Remove-Item -Path "$env:TEMPencoded_payload.txt" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPmalicious.exe" -ErrorAction SilentlyContinue
    Write-Host "[+] Limpeza completa."