SOC Prime Bias: Critical

26 Aug 2026 06:32 UTC

Kimsuky verwendet legitime RMM-Tools in Kampagnen in Nordostasien

Author Photo
SOC Prime Team linkedin icon Folgen
Kimsuky verwendet legitime RMM-Tools in Kampagnen in Nordostasien
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Kimsuky-Bedrohungsakteure führen Spear-Phishing-Kampagnen gegen Ziele in Südkorea und Japan durch, indem sie in OneDrive gehostete LNK-Dateien verwenden. Nach der Ausführung etabliert die Malware Persistenz durch geplante Aufgaben und ruft PowerShell-Skripte ab, um Systeminformationen, E-Mails und Tastenanschläge zu stehlen. Die Angreifer missbrauchen auch legitime Fernsteuerungswerkzeuge wie Chrome Remote Desktop und AnyDesk, um den Zugriff zu erhalten und dennoch normale administrative Aktivitäten nachzuahmen.

Untersuchung

Die Untersuchung deckte eine mehrstufige Infektionskette mit bösartigen LNK-Dateien, verschleiertem VBScript und PowerShell-Skripten auf. Forscher analysierten spezialisierte Komponenten, darunter eine bösartige Chrome-Erweiterung zur Sammlung von Gmail-Daten und Skripte zur Installation von AnyDesk. Koreanische Kommentare und Debug-Strings, die in KI-generiertem Code gefunden wurden, deuten zudem darauf hin, dass die Betreiber möglicherweise generative KI während der Entwicklung nutzen.

Minderung

Benutzer sollten Vorsicht walten lassen, wenn sie LNK-Dateien oder Links von unbekannten Quellen öffnen, besonders da Windows Dateierweiterungen ausblenden kann. Organisationen sollten regelmäßig installierte Software auf nicht autorisierte Installationen von Chrome Remote Desktop oder AnyDesk überprüfen. Auch die Überwachung von Browser-Erweiterungen auf übermäßige oder unerwartete Berechtigungen wird dringend empfohlen.

Reaktion

Wenn Kimsuky-Aktivität erkannt wird, sollten Sicherheitsteams geplante Aufgaben auf verdächtige Einträge überprüfen, die wscript.exe or powershell.exestarten. Unerwartete AnyDesk-Prozesse und -Dateien im Verzeichnis %appdata% sollten ebenfalls untersucht werden. Browser-Erweiterungen und Remote-Desktop-Konfigurationen sollten überprüft werden, um unautorisierte Zugriffsmechanismen zu identifizieren und zu entfernen.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Mögliche bösartige LNK-Datei mit doppelter Erweiterung (via cmdline)

SOC Prime Team
25. Aug 2026

LOLBAS WScript / CScript (via process_creation)

SOC Prime Team
25. Aug 2026

LOLBAS Schtasks (via cmdline)

SOC Prime Team
25. Aug 2026

Verdächtige Ausführung aus öffentlichem Benutzerprofil (via process_creation)

SOC Prime Team
25. Aug 2026

Verdächtige CURL-Nutzung (via cmdline)

SOC Prime Team
25. Aug 2026

Verdächtige Powershell-Strings (via powershell)

SOC Prime Team
25. Aug 2026

Aufruf verdächtiger .NET-Methoden aus Powershell (via powershell)

SOC Prime Team
25. Aug 2026

Verdächtige Dateien im öffentlichen Benutzerprofil (via file_event)

SOC Prime Team
25. Aug 2026

IOCs (HashMd5) zur Erkennung: Kimsukys Missbrauch legitimer Fernsteuerungswerkzeuge in Nordostasien Teil 2

SOC Prime AI-Regeln
25. Aug 2026

IOCs (HashMd5) zur Erkennung: Kimsukys Missbrauch legitimer Fernsteuerungswerkzeuge in Nordostasien Teil 1

SOC Prime AI-Regeln
25. Aug 2026

IOCs (SourceIP) zur Erkennung: Kimsukys Missbrauch legitimer Fernsteuerungswerkzeuge in Nordostasien

SOC Prime AI-Regeln
25. Aug 2026

IOCs (DestinationIP) zur Erkennung: Kimsukys Missbrauch legitimer Fernsteuerungswerkzeuge in Nordostasien

SOC Prime AI-Regeln
25. Aug 2026

Erkennung von Kimsuky C&C Kommunikationsindikatoren [Windows Netzwerkverbindung]

SOC Prime AI-Regeln
25. Aug 2026

Geplante Aufgabe für bösartige VBScript-Ausführung [Windows Powershell]

SOC Prime AI-Regeln
25. Aug 2026

Simulation Ausführung

Voraussetzung: Die Telemetrie- & Basislinien-Vorflugüberprüfung muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführungstechnik des Gegners (TTP), die entworfen wurde, um die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN direkt die identifizierten TTPs reflektieren und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennung erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angrifferzählung & Befehle: Der Angreifer hat durch einen Spear-Phishing-Anhang einen ersten Zugriff auf die Windows-Workstation erhalten. Um Command and Control (C2) zu etablieren und mit der Exfiltration von Systeminformationen zu beginnen, führt der Angreifer einen PowerShell-Einzeiler aus. Dieses Skript ist darauf ausgelegt, das bekannte Verhalten der Kimsuky-Gruppe zu imitieren: Kontaktaufnahme zu einem bestimmten PHP-Endpunkt auf einem kompromittierten Server, um weitere Anweisungen zu erhalten. Das Ziel ist es, sich in den normalen Webverkehr einzufügen und den genauen C2-Endpunkt zu treffen, der durch Bedrohungsinformationen identifiziert wurde.

  • Regressionstest-Skript:

    # Kimsuky C2 Simulationsskript
    # Dieses Skript simuliert eine Anfrage zu einer der festkodierten URLs in der Erkennungsregel.
    
    $c2_url = "http://103.77.242.187/view.php?type=apple&seed=simulation_test"
    $user_agent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64)"
    
    Write-Host "[!] Simuliere Kimsuky C2 Kommunikation zu: $c2_url"
    
    try {
        # Verwendung von Invoke-WebRequest zur Generierung von Proxy-Level-HTTP-Verkehr
        $response = Invoke-WebRequest -Uri $c2_url -UserAgent $user_agent -Method Get -ErrorAction Stop
        Write-Host "[+] Anfrage abgeschlossen. Statuscode: $($response.StatusCode)"
    } catch {
        Write-Host "[-] Anfrage fehlgeschlagen (Erwartet, falls IP nicht aktiv ist): $($_.Exception.Message)"
    }
  • Aufräumbefehle:

    # Es wurden keine persistenten Dateien erstellt; keine Aufräumarbeiten erforderlich.
    # Falls eine Datei heruntergeladen wurde, verwenden Sie: Remove-Item -Path "C:pathtomalicious_file.exe" -Force
    Write-Host "[*] Aufräumarbeiten der Simulation abgeschlossen."