Kimsuky erweitert Angriffsmöglichkeiten mit KI und lokalen LLMs
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Die Kimsuky-Gruppe erweitert ihre Angriffsoperationen durch die Einbindung generativer KI in Social Engineering und das Einsetzen lokaler Large Language Model (LLM)-Umgebungen für die Malware-Entwicklung. Die Gruppe verwendet KI-generierte Köderdokumente, um Spear-Phishing-Kampagnen überzeugender zu gestalten. Außerdem missbraucht sie Git-basierte Repositories als Command-and-Control (C2)-Infrastruktur zur Verteilung von Nutzlasten und Verwaltung gestohlener Daten.
Untersuchung
Das Genians Security Center verfolgte die Aktivitäten als Operation GitPower und identifizierte deren Entwicklung aus der früheren FlowerPower-Kampagne. Die Untersuchung zeigte die Nutzung lokaler LLM-Werkzeuge wie Ollama, GPT4All und Msty zur Erforschung von Angriffsautomatisierung und RAG (Retrieval-Augmented Generation) zur Analyse gestohlener Dokumente auf. Forscher entdeckten zudem GitHub-basierte C2-Kommunikation und nordkoreanische Sprachmuster in den Befehlsprotokollen.
Abschwächung
Organisationen sollten verstärkte verhaltensbasierte EDR-Erkennungen einsetzen, die sich auf den bösartigen Einsatz von LNK-Dateien, PowerShell und legitimen Clouddiensten wie GitHub konzentrieren. Sicherheitsteams sollten ungewöhnlich lange Befehlszeilenargumente, die in LNK-Dateien eingebettet sind, und unautorisierte Zugriffe auf die GitHub Raw Contents API überwachen. Kontrollen sollten auch benutzerdefinierte Base64-Entschlüsselungsroutinen und die Ausführung versteckter PowerShell-Skripte erkennen.
Reaktion
Wenn verdächtige Aktivitäten festgestellt werden, sollten Sicherheitsteams Sequenzen korrelieren, die die Ausführung von LNK, nachfolgende PowerShell-Prozesse und die Erstellung geplanter Aufgaben umfassen. Untersuchungen sollten auch die Identifizierung unautorisierter Personal Access Tokens (PATs) und verschlüsselter Nutzlasten, die als gängige Bilddateien getarnt sind, beinhalten. Responder sollten zudem geplante Aufgaben auf Persistenz untersuchen und die Kommunikation mit Git-basierter Infrastruktur überprüfen.
Angriffsfluss
Erkennungen
Mögliche bösartige LNK-Datei mit doppelter Erweiterung (über cmdline)
Proof of Value
Die Möglichkeit der Ausführung durch versteckte PowerShell-Befehlszeilen (über cmdline)
Proof of Value
LOLBAS WScript / CScript (über Prozess-Erstellung)
Proof of Value
Verdächtige PowerShell-Strings (über PowerShell)
Proof of Value
Verdächtige .NET-Methoden von PowerShell aus aufrufen (über PowerShell)
Proof of Value
Mögliche Systeminformationsentdeckung mithilfe des Wmi PowerShell-Moduls (über PowerShell)
Proof of Value
IOCs (HashMd5) zur Erkennung: Kimsuky integriert KI in Angriffsoperationen, von KI-generierten Köderdokumenten bis zu einem lokalen LLM Teil 2
Proof of Value
IOCs (HashMd5) zur Erkennung: Kimsuky integriert KI in Angriffsoperationen, von KI-generierten Köderdokumenten bis zu einem lokalen LLM Teil 1
Proof of Value
IOCs (SourceIP) zur Erkennung: Kimsuky integriert KI in Angriffsoperationen, von KI-generierten Köderdokumenten bis zu einem lokalen LLM
Proof of Value
IOCs (DestinationIP) zur Erkennung: Kimsuky integriert KI in Angriffsoperationen, von KI-generierten Köderdokumenten bis zu einem lokalen LLM
Proof of Value
Geplante Aufgaben mit bösartigen PowerShell-Skripten und langen Befehlszeilenargumenten [Windows-Prozesserstellung]
Proof of Value
Erkennung von verschleierter PowerShell-Ausführung über LNK-Dateien [Windows PowerShell]
Proof of Value
Simulation der Ausführung
Voraussetzung: Der Telemetrie- & Baseline-Preflight-Check muss bestanden haben.
Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), um die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN direkt die identifizierten TTPs widerspiegeln und zielen darauf ab, die genaue Telemetrie zu erzeugen, die von der Erkennung erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Angreifer hat eine bösartige
.lnkDatei durch eine Phishing-E-Mail zugestellt. Wenn der Benutzer auf den Link klickt, führt die LNK-Datei einen Befehl aus, derpowershell.exeaufruft. Um die Nutzlast zu verbergen, verwendet der Angreifer das-EncodedCommandFlag, das einen Base64-kodierten String übergibt, der eine einfache Systeminformationsaufgabe durchführt. Dies simuliert die Methodologie der Kimsuky-Gruppe, LNK-Dateien zu verwenden, um die Anfangsstufen einer Infektion zu verbergen. -
Regressionstest-Skript:
# Simulation eines verschleierten PowerShell-Befehls durch LNK-artige Ausführung # Der folgende Base64-String dekodiert auf: Write-Host "Detection Test: Malicious Payload Simulation" $encodedCommand = "V3JpdGUtSG9zdCAiRGV0ZWN0aW9uIFRlc3Q6IE1hbGljaW91cyBQYXlsb2FkIFNpbXVsYXRpb24i" # Simulation der Ausführung, als ob sie durch eine Verknüpfung (LNK) aufgerufen wurde Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $encodedCommand" -
Bereinigungskommandos:
# Durch diese Simulation werden keine persistierenden Dateien erstellt, aber wir stoppen gegebenenfalls verwaiste Prozesse. Get-Process powershell | Where-Object {$_.CommandLine -like "*Detection Test*"} | Stop-Process -Force