SOC Prime Bias: Critical

09 Sep 2026 10:23 UTC

Kimsuky übernimmt OpenCode AI für Täuschungen in GitHub PAT-basierten LNK-Kampagnen

Author Photo
SOC Prime Team linkedin icon Folgen
Kimsuky übernimmt OpenCode AI für Täuschungen in GitHub PAT-basierten LNK-Kampagnen
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Die Kimsuky-Bedrohungsgruppe treibt ihre Operation GitPower-Kampagne voran, indem sie KI-Agenten wie OpenCode nutzt, um große Mengen überzeugender Köder-Dokumente zu erzeugen. Die Angriffskette stützt sich auf bösartige LNK-Dateien, die in ZIP-Archiven geliefert werden, um verschleierte PowerShell-Loader zu starten. Diese Loader missbrauchen GitHub Personal Access Tokens (PATs) und Pastebin für Kommando- und Kontrollkommunikation (C2) und Payload-Bereitstellung.

Untersuchung

Die Untersuchung untersuchte 13 bösartige LNK-Varianten und 29 Köder-Dokumente, die eine wiederholte Nutzung von KI-generierten Inhalten und Browser-Automatisierung ohne Benutzeroberfläche aufdecken. Forscher identifizierten auch mehrere Analyse-Vermeidungstechniken, darunter Prozess-Blocklisten und Sandbox-Benutzernamen-Überprüfungen. Die Kampagne hat sich zudem von hauptsächlich diplomatischen Ködern hin zu finanziellen und unternehmensbezogenen Köderdokumenten verlagert.

Minderung

Verteidiger sollten die auf EDR-basierte Überwachung für ungewöhnliche LNK-Dateiaktivitäten und verdächtige PowerShell-Ausführungsmuster verstärken. Organisationen sollten auch die unbefugte Nutzung von GitHub PATs und Verbindungen zu Pastebin für die Bereitstellung von Rohinhalten erkennen. Die Überwachung versteckter geplanter Aufgaben, die legitime Systemdienste imitieren, kann das Risiko der Persistenz weiter reduzieren.

Reaktion

Wenn bösartige Aktivitäten entdeckt werden, sollten Responder die LNK-Ausführung mit sofortigen PowerShell-Kindprozessen und ausgehenden Verbindungen zu GitHub oder Pastebin korrelieren. Befehlszeilen sollten auf übermäßige Länge, ungewöhnliche führende Leerzeichen und benutzerdefinierte arithmetische Dekodierungsroutinen überprüft werden. Betroffene Endpunkte sollten isoliert und auf nicht autorisierte geplante Aufgaben oder temporäre PowerShell-Skripte in %AppData% and %TEMP%.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Erkennungen

Verdächtige PowerShell-Strings (via powershell)

SOC Prime Team
08 Sep 2026

LOLBAS Conhost (via cmdline)

SOC Prime Team
08 Sep 2026

PowerShell, das Datei in verdächtigem Verzeichnis mit Umgehung der Ausführungsrichtlinie ausführt (via cmdline)

SOC Prime Team
08 Sep 2026

Mögliches GitHub-Datei-Download, initiiert durch ungewöhnlichen Prozess (via network_connection)

SOC Prime Team
08 Sep 2026

IOCs (HashMd5) zur Erkennung: Kimsuky verwendet den KI-Agenten ‚opencode‘, um Köder zu erstellen, da sich die auf GitHub PAT basierenden LNK-Angriffe weiterentwickeln

SOC Prime AI-Regeln
08 Sep 2026

IOCs (SourceIP) zur Erkennung: Kimsuky verwendet den KI-Agenten ‚opencode‘, um Köder zu erstellen, da sich die auf GitHub PAT basierenden LNK-Angriffe weiterentwickeln

SOC Prime AI-Regeln
08 Sep 2026

IOCs (DestinationIP) zur Erkennung: Kimsuky verwendet den KI-Agenten ‚opencode‘, um Köder zu erstellen, da sich die auf GitHub PAT basierenden LNK-Angriffe weiterentwickeln

SOC Prime AI-Regeln
08 Sep 2026

Erkennung benutzerdefinierter Verschleierung und Befehlsausführung mit Pastebin [Windows PowerShell]

SOC Prime AI-Regeln
08 Sep 2026

Erkennung von unbefugtem PowerShell-Zugriff auf GitHub-Rohinhalt und kopflose Ausführung [Windows-Prozesserstellung]

SOC Prime AI-Regeln
08 Sep 2026

LNK-Dateien, die sich als legitime Anwendungen tarnen [Windows-Datei-Ereignis]

SOC Prime AI-Regeln
08 Sep 2026

Simulation Ausführung

Voraussetzung: Die Telemetrie- & Base-Line-Pre-Flight-Check muss bestanden haben.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und das erzählerische MUSS direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu einer Fehldiagnose.

  • Angriffserzählung & Befehle: Ein Gegner liefert eine Phishing-E-Mail mit einer Datei namens Google Chrome.lnk. Wenn der Benutzer darauf klickt, führt die LNK-Datei einen Befehl aus, der powershell.exeaufruft. Um den Benutzer zu täuschen und zu versuchen, den Befehl vor einfacher Log-Analyse zu verbergen, beinhaltet das Ziel der LNK-Datei eine lange Zeichenfolge mit Leerzeichen, gefolgt von einem Verweis auf den legitimen Chrome-Ausführungs-Pfad und schließlich die bösartige Nutzlast. Dies entspricht der spezifischen Erkennungslogik, die nach powershell.exe, dem Chrome-Pfad und dem massiven Whitespace-Block sucht.

  • Regressionstest-Skript:

    # Simulationsskript: Erstellen einer bösartigen LNK-Datei, die die Erkennung auslöst
    $WshShell = New-Object -ComObject WScript.Shell
    $ShortcutPath = "$env:TEMPGoogle Chrome.lnk"
    $TargetDir = "C:Program FilesGoogleChromeApplication"
    
    # Erstellen der verschleierten Befehlszeile
    # Hinweis: Wir verwenden viele Leerzeichen, um die 'selection_spaces'-Anforderung in der Sigma-Regel zu erfüllen
    $Spaces = " " * 250
    $MaliciousCommand = "powershell.exe $Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'""
    
    # Erstellen der LNK-Datei
    $Shortcut = $WshShell.CreateShortcut($ShortcutPath)
    $Shortcut.TargetPath = "powershell.exe"
    $Shortcut.Arguments = "$Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'""
    $Shortcut.IconLocation = "$TargetDirchrome.exe, 0"
    $Shortcut.Save()
    
    Write-Host "Bösartige LNK erstellt unter: $ShortcutPath"
    Write-Host "LNK ausführen, um die Erkennung auszulösen..."
    
    # Ausführen der LNK
    Start-Process $ShortcutPath
  • Bereinigungsbefehle:

    # Bereinigungsskript
    Remove-Item "$env:TEMPGoogle Chrome.lnk" -ErrorAction SilentlyContinue
    Write-Host "Bereinigung abgeschlossen."