SOC Prime Bias: Critical

10 Sep 2026 15:32 UTC

Neuer Kimsuky LNK-Malware nutzt Multi-Channel C2-Infrastruktur

Author Photo
SOC Prime Team linkedin icon Folgen
Neuer Kimsuky LNK-Malware nutzt Multi-Channel C2-Infrastruktur
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Die Kimsuky-Gruppe führt eine neue LNK-basierte Malware-Kampagne durch, die als inländische Finanzdokumente getarnt ist. Die Operation stützt sich auf eine Multi-Channel-Command-and-Control-Architektur (C2), die Funktionen wie Befehlsübermittlung, Infektionsbenachrichtigungen und Datenexfiltration auf vertrauenswürdige Dienste wie GitHub, WordPress und Dropbox verteilt. Dieses modulare Design hilft den Angreifern, traditionelle Netzwerkschutzmaßnahmen zu umgehen, indem sie legitime Infrastruktur und LOLBins missbrauchen.

Untersuchung

Die Untersuchung deckte eine mehrstufige Ausführungskette auf, die mit einer bösartigen LNK-Datei beginnt, die durch conhost.exe gestartet wird. Der Angriff missbraucht certutil.exe zum Dekodieren und Herunterladen von Nutzlasten und nutzt NirCmd für die verdeckte Ausführung. Der Gegner verwendet auch eine Dead-Drop-Technik über GitHub, um Befehle zu verteilen, und verwendet MachineGuid -Werte zur eindeutigen Identifizierung von Opfern und gezielten Aufgabenverteilung.

Minderung

Benutzer sollten die Windows Explorer-Einstellung deaktivieren, die Erweiterungen für bekannte Dateitypen ausblendet, um getarnte LNK-Dateien leichter identifizieren zu können. Organisationen sollten den verdächtigen Einsatz von LOLBins wie certutil.exe and taskhostw.exe überwachen und strikte Kontrollen auf nicht autorisierte geplante Aufgaben durchsetzen. Anomaler ausgehender Verkehr zu vertrauenswürdigen Diensten wie GitHub oder Dropbox sollte ebenfalls auf unübliche Kommunikationsmuster überwacht werden.

Reaktion

Wenn bösartige Aktivitäten erkannt werden, sollte der betroffene Host sofort isoliert werden, um weitere Datenexfiltration oder seitliche Bewegungen zu unterbinden. Die Einsatzkräfte sollten das System MachineGuid identifizieren und die mit der Kampagne verwendeten GitHub-Repositories untersuchen. Geplante Aufgaben und Registrierungsschlüssel sollten auf Persistenz überprüft werden, während nicht autorisierte Reverse-Tunnel, die über Node.js, SSH oder ähnliche Tools aufgebaut wurden, ebenfalls untersucht werden sollten.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Detektionen

Mögliche Systemenumeration (über cmdline)

SOC Prime Team
10. Sep. 2026

Mögliches Herunterladen von GitHub-Dateien durch einen ungewöhnlichen Prozess (über network_connection)

SOC Prime Team
10. Sep. 2026

Mögliche Entdeckung der Systemnetzwerkkonfiguration (über cmdline)

SOC Prime Team
10. Sep. 2026

LOLBAS Conhost (über cmdline)

SOC Prime Team
10. Sep. 2026

Mögliches Kopieren und Umbenennen eines System-Executables zur Tarnung (über cmdline)

SOC Prime Team
10. Sep. 2026

Mögliche Dateninfiltration / -exfiltration / C2 über Drittanbieterdienste / -tools (über Proxy)

SOC Prime Team
10. Sep. 2026

Mögliche Dateninfiltration / -exfiltration / C2 über Drittanbieterdienste / -tools (über DNS)

SOC Prime Team
10. Sep. 2026

IOCs (HashMd5) zum Erkennen: Neue Kimsuky LNK-Malware mit Multi-Channel-C2-Infrastruktur

SOC Prime AI-Regeln
10. Sep. 2026

Kimsuky-Gruppe LNK-Malware Command and Control unter Verwendung von Cloud-Diensten [Windows-Netzwerkverbindung]

SOC Prime AI-Regeln
10. Sep. 2026

Kimsuky-Gruppe LNK-Malware- und Konfigurationseinrichtungsdatei-Erkennung [Windows-Dateiereignis]

SOC Prime AI-Regeln
10. Sep. 2026

Erkennung von Kimsuky-LNK-Malware unter Verwendung von LOLBin-Techniken [Windows-Prozesserstellung]

SOC Prime AI-Regeln
10. Sep. 2026

Simulationsausführung

  • Angriffsnarrativ & Befehle: Der Gegner hat eine bösartige .lnk -Datei über eine Phishing-E-Mail geliefert. Wenn der Benutzer auf den Link klickt, wird ein verstecktes Befehlsfenster ausgeführt. Das Ziel des Angreifers ist es, eine versteckte Nutzlast zu dekodieren, die in einer scheinbar harmlosen Datei gespeichert ist. Um dies unauffällig zu erreichen, verwendet der Angreifer conhost.exe --headless , um kein Fenster erscheinen zu lassen, und ruft dann certutil.exe -decode auf, um eine Base64-codierte Datei in ein ausführbares Programm umzuwandeln. Diese Abfolge ist ein Markenzeichen der Kimsuky-Gruppe in LNK-basierten Lieferungen.

  • Regressionstestskript:

    # Simulation von Kimsuky LNK Malware TTPs
    # Dieses Skript erstellt eine Dummy-codierte Datei und verwendet dann die spezifische Kombination, 
    # die erforderlich ist, um die Erkennungsregel auszulösen.
    
    $dummyFile = "$env:TEMPencoded_payload.txt"
    $decodedFile = "$env:TEMPmalicious.exe"
    $base64Content = "SGVsbG8gV29ybGQh" # "Hello World!" in Base64
    
    # 1. Erstellt die "codierte" Datei
    $base64Content | Out-File -FilePath $dummyFile -Encoding ascii
    
    # 2. Löst die Erkennungsregel aus:
    # Wir brauchen 'conhost.exe --headless' UND ('certutil.exe -decode' ODER 'taskhostw.exe exec hide')
    # und der übergeordnete Prozess darf NICHT 'dbg.exe' sein.
    
    Write-Host "[+] Simuliere Kimsuky LNK Ausführungssequenz..."
    
    # Mit Start-Process wird simuliert, wie eine LNK-Datei die Befehlszeile aufrufen würde
    # Hinweis: Wir simulieren das conhost-Verhalten über ein direktes Befehlszeilenargument
    Start-Process "conhost.exe" -ArgumentList "--headless", "cmd.exe", "/c", "certutil.exe -decode", "$dummyFile", "$decodedFile" -WindowStyle Hidden
    
    Write-Host "[+] Simulationsbefehl gesendet. Überprüfen Sie SIEM für die Erkennung."
  • Bereinigungskommandos:

    # Bereinigen von Simulationsartefakten
    Remove-Item -Path "$env:TEMPencoded_payload.txt" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPmalicious.exe" -ErrorAction SilentlyContinue
    Write-Host "[+] Bereinigung abgeschlossen."