SOC Prime Bias: Kritisch

12 Aug 2026 08:34 UTC

Kimsuky erweitert Angriffsmöglichkeiten mit KI und lokalen LLMs

Author Photo
SOC Prime Team linkedin icon Folgen
Kimsuky erweitert Angriffsmöglichkeiten mit KI und lokalen LLMs
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Die Kimsuky-Gruppe erweitert ihre Angriffsoperationen durch die Einbindung generativer KI in Social Engineering und das Einsetzen lokaler Large Language Model (LLM)-Umgebungen für die Malware-Entwicklung. Die Gruppe verwendet KI-generierte Köderdokumente, um Spear-Phishing-Kampagnen überzeugender zu gestalten. Außerdem missbraucht sie Git-basierte Repositories als Command-and-Control (C2)-Infrastruktur zur Verteilung von Nutzlasten und Verwaltung gestohlener Daten.

Untersuchung

Das Genians Security Center verfolgte die Aktivitäten als Operation GitPower und identifizierte deren Entwicklung aus der früheren FlowerPower-Kampagne. Die Untersuchung zeigte die Nutzung lokaler LLM-Werkzeuge wie Ollama, GPT4All und Msty zur Erforschung von Angriffsautomatisierung und RAG (Retrieval-Augmented Generation) zur Analyse gestohlener Dokumente auf. Forscher entdeckten zudem GitHub-basierte C2-Kommunikation und nordkoreanische Sprachmuster in den Befehlsprotokollen.

Abschwächung

Organisationen sollten verstärkte verhaltensbasierte EDR-Erkennungen einsetzen, die sich auf den bösartigen Einsatz von LNK-Dateien, PowerShell und legitimen Clouddiensten wie GitHub konzentrieren. Sicherheitsteams sollten ungewöhnlich lange Befehlszeilenargumente, die in LNK-Dateien eingebettet sind, und unautorisierte Zugriffe auf die GitHub Raw Contents API überwachen. Kontrollen sollten auch benutzerdefinierte Base64-Entschlüsselungsroutinen und die Ausführung versteckter PowerShell-Skripte erkennen.

Reaktion

Wenn verdächtige Aktivitäten festgestellt werden, sollten Sicherheitsteams Sequenzen korrelieren, die die Ausführung von LNK, nachfolgende PowerShell-Prozesse und die Erstellung geplanter Aufgaben umfassen. Untersuchungen sollten auch die Identifizierung unautorisierter Personal Access Tokens (PATs) und verschlüsselter Nutzlasten, die als gängige Bilddateien getarnt sind, beinhalten. Responder sollten zudem geplante Aufgaben auf Persistenz untersuchen und die Kommunikation mit Git-basierter Infrastruktur überprüfen.

Angriffsfluss

Erkennungen

Mögliche bösartige LNK-Datei mit doppelter Erweiterung (über cmdline)

SOC Prime Team
11. Aug. 2026

Die Möglichkeit der Ausführung durch versteckte PowerShell-Befehlszeilen (über cmdline)

SOC Prime Team
11. Aug. 2026

LOLBAS WScript / CScript (über Prozess-Erstellung)

SOC Prime Team
11. Aug. 2026

Verdächtige PowerShell-Strings (über PowerShell)

SOC Prime Team
11. Aug. 2026

Verdächtige .NET-Methoden von PowerShell aus aufrufen (über PowerShell)

SOC Prime Team
11. Aug. 2026

Mögliche Systeminformationsentdeckung mithilfe des Wmi PowerShell-Moduls (über PowerShell)

SOC Prime Team
11. Aug. 2026

IOCs (HashMd5) zur Erkennung: Kimsuky integriert KI in Angriffsoperationen, von KI-generierten Köderdokumenten bis zu einem lokalen LLM Teil 2

SOC Prime KI-Regeln
11. Aug. 2026

IOCs (HashMd5) zur Erkennung: Kimsuky integriert KI in Angriffsoperationen, von KI-generierten Köderdokumenten bis zu einem lokalen LLM Teil 1

SOC Prime KI-Regeln
11. Aug. 2026

IOCs (SourceIP) zur Erkennung: Kimsuky integriert KI in Angriffsoperationen, von KI-generierten Köderdokumenten bis zu einem lokalen LLM

SOC Prime KI-Regeln
11. Aug. 2026

IOCs (DestinationIP) zur Erkennung: Kimsuky integriert KI in Angriffsoperationen, von KI-generierten Köderdokumenten bis zu einem lokalen LLM

SOC Prime KI-Regeln
11. Aug. 2026

Geplante Aufgaben mit bösartigen PowerShell-Skripten und langen Befehlszeilenargumenten [Windows-Prozesserstellung]

SOC Prime KI-Regeln
11. Aug. 2026

Erkennung von verschleierter PowerShell-Ausführung über LNK-Dateien [Windows PowerShell]

SOC Prime KI-Regeln
11. Aug. 2026

Simulation der Ausführung

Voraussetzung: Der Telemetrie- & Baseline-Preflight-Check muss bestanden haben.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), um die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN direkt die identifizierten TTPs widerspiegeln und zielen darauf ab, die genaue Telemetrie zu erzeugen, die von der Erkennung erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Angreifer hat eine bösartige .lnk Datei durch eine Phishing-E-Mail zugestellt. Wenn der Benutzer auf den Link klickt, führt die LNK-Datei einen Befehl aus, der powershell.exeaufruft. Um die Nutzlast zu verbergen, verwendet der Angreifer das -EncodedCommand Flag, das einen Base64-kodierten String übergibt, der eine einfache Systeminformationsaufgabe durchführt. Dies simuliert die Methodologie der Kimsuky-Gruppe, LNK-Dateien zu verwenden, um die Anfangsstufen einer Infektion zu verbergen.

  • Regressionstest-Skript:

    # Simulation eines verschleierten PowerShell-Befehls durch LNK-artige Ausführung
    # Der folgende Base64-String dekodiert auf: Write-Host "Detection Test: Malicious Payload Simulation"
    $encodedCommand = "V3JpdGUtSG9zdCAiRGV0ZWN0aW9uIFRlc3Q6IE1hbGljaW91cyBQYXlsb2FkIFNpbXVsYXRpb24i"
    
    # Simulation der Ausführung, als ob sie durch eine Verknüpfung (LNK) aufgerufen wurde
    Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $encodedCommand"
  • Bereinigungskommandos:

    # Durch diese Simulation werden keine persistierenden Dateien erstellt, aber wir stoppen gegebenenfalls verwaiste Prozesse.
    Get-Process powershell | Where-Object {$_.CommandLine -like "*Detection Test*"} | Stop-Process -Force