Kimsuky übernimmt OpenCode AI für Täuschungen in GitHub PAT-basierten LNK-Kampagnen
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Die Kimsuky-Bedrohungsgruppe treibt ihre Operation GitPower-Kampagne voran, indem sie KI-Agenten wie OpenCode nutzt, um große Mengen überzeugender Köder-Dokumente zu erzeugen. Die Angriffskette stützt sich auf bösartige LNK-Dateien, die in ZIP-Archiven geliefert werden, um verschleierte PowerShell-Loader zu starten. Diese Loader missbrauchen GitHub Personal Access Tokens (PATs) und Pastebin für Kommando- und Kontrollkommunikation (C2) und Payload-Bereitstellung.
Untersuchung
Die Untersuchung untersuchte 13 bösartige LNK-Varianten und 29 Köder-Dokumente, die eine wiederholte Nutzung von KI-generierten Inhalten und Browser-Automatisierung ohne Benutzeroberfläche aufdecken. Forscher identifizierten auch mehrere Analyse-Vermeidungstechniken, darunter Prozess-Blocklisten und Sandbox-Benutzernamen-Überprüfungen. Die Kampagne hat sich zudem von hauptsächlich diplomatischen Ködern hin zu finanziellen und unternehmensbezogenen Köderdokumenten verlagert.
Minderung
Verteidiger sollten die auf EDR-basierte Überwachung für ungewöhnliche LNK-Dateiaktivitäten und verdächtige PowerShell-Ausführungsmuster verstärken. Organisationen sollten auch die unbefugte Nutzung von GitHub PATs und Verbindungen zu Pastebin für die Bereitstellung von Rohinhalten erkennen. Die Überwachung versteckter geplanter Aufgaben, die legitime Systemdienste imitieren, kann das Risiko der Persistenz weiter reduzieren.
Reaktion
Wenn bösartige Aktivitäten entdeckt werden, sollten Responder die LNK-Ausführung mit sofortigen PowerShell-Kindprozessen und ausgehenden Verbindungen zu GitHub oder Pastebin korrelieren. Befehlszeilen sollten auf übermäßige Länge, ungewöhnliche führende Leerzeichen und benutzerdefinierte arithmetische Dekodierungsroutinen überprüft werden. Betroffene Endpunkte sollten isoliert und auf nicht autorisierte geplante Aufgaben oder temporäre PowerShell-Skripte in %AppData% and %TEMP%.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
Verdächtige PowerShell-Strings (via powershell)
LOLBAS Conhost (via cmdline)
PowerShell, das Datei in verdächtigem Verzeichnis mit Umgehung der Ausführungsrichtlinie ausführt (via cmdline)
Mögliches GitHub-Datei-Download, initiiert durch ungewöhnlichen Prozess (via network_connection)
IOCs (HashMd5) zur Erkennung: Kimsuky verwendet den KI-Agenten ‚opencode‘, um Köder zu erstellen, da sich die auf GitHub PAT basierenden LNK-Angriffe weiterentwickeln
IOCs (SourceIP) zur Erkennung: Kimsuky verwendet den KI-Agenten ‚opencode‘, um Köder zu erstellen, da sich die auf GitHub PAT basierenden LNK-Angriffe weiterentwickeln
IOCs (DestinationIP) zur Erkennung: Kimsuky verwendet den KI-Agenten ‚opencode‘, um Köder zu erstellen, da sich die auf GitHub PAT basierenden LNK-Angriffe weiterentwickeln
Erkennung benutzerdefinierter Verschleierung und Befehlsausführung mit Pastebin [Windows PowerShell]
Erkennung von unbefugtem PowerShell-Zugriff auf GitHub-Rohinhalt und kopflose Ausführung [Windows-Prozesserstellung]
LNK-Dateien, die sich als legitime Anwendungen tarnen [Windows-Datei-Ereignis]
Simulation Ausführung
Voraussetzung: Die Telemetrie- & Base-Line-Pre-Flight-Check muss bestanden haben.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und das erzählerische MUSS direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu einer Fehldiagnose.
-
Angriffserzählung & Befehle: Ein Gegner liefert eine Phishing-E-Mail mit einer Datei namens
Google Chrome.lnk. Wenn der Benutzer darauf klickt, führt die LNK-Datei einen Befehl aus, derpowershell.exeaufruft. Um den Benutzer zu täuschen und zu versuchen, den Befehl vor einfacher Log-Analyse zu verbergen, beinhaltet das Ziel der LNK-Datei eine lange Zeichenfolge mit Leerzeichen, gefolgt von einem Verweis auf den legitimen Chrome-Ausführungs-Pfad und schließlich die bösartige Nutzlast. Dies entspricht der spezifischen Erkennungslogik, die nachpowershell.exe, dem Chrome-Pfad und dem massiven Whitespace-Block sucht. -
Regressionstest-Skript:
# Simulationsskript: Erstellen einer bösartigen LNK-Datei, die die Erkennung auslöst $WshShell = New-Object -ComObject WScript.Shell $ShortcutPath = "$env:TEMPGoogle Chrome.lnk" $TargetDir = "C:Program FilesGoogleChromeApplication" # Erstellen der verschleierten Befehlszeile # Hinweis: Wir verwenden viele Leerzeichen, um die 'selection_spaces'-Anforderung in der Sigma-Regel zu erfüllen $Spaces = " " * 250 $MaliciousCommand = "powershell.exe $Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'"" # Erstellen der LNK-Datei $Shortcut = $WshShell.CreateShortcut($ShortcutPath) $Shortcut.TargetPath = "powershell.exe" $Shortcut.Arguments = "$Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'"" $Shortcut.IconLocation = "$TargetDirchrome.exe, 0" $Shortcut.Save() Write-Host "Bösartige LNK erstellt unter: $ShortcutPath" Write-Host "LNK ausführen, um die Erkennung auszulösen..." # Ausführen der LNK Start-Process $ShortcutPath -
Bereinigungsbefehle:
# Bereinigungsskript Remove-Item "$env:TEMPGoogle Chrome.lnk" -ErrorAction SilentlyContinue Write-Host "Bereinigung abgeschlossen."