SOC Prime Bias: Crítico

12 Aug 2026 08:34 UTC

Kimsuky Amplía Operaciones de Ataque con IA y LLMs Locales

Author Photo
SOC Prime Team linkedin icon Seguir
Kimsuky Amplía Operaciones de Ataque con IA y LLMs Locales
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

El grupo Kimsuky está avanzando en sus operaciones de ataque al incorporar IA generativa en la ingeniería social y al desplegar entornos locales de Modelos de Lenguaje Grande (LLM) para el desarrollo de malware. El grupo utiliza documentos señuelo generados por IA para que las campañas de spear-phishing sean más convincentes. También abusa de repositorios basados en Git como infraestructura de comando y control (C2) para la distribución de cargas útiles y la gestión de datos robados.

Investigación

El Centro de Seguridad de Genians rastreó la actividad como Operación GitPower, identificando su evolución desde la campaña anterior FlowerPower. La investigación reveló el uso de herramientas LLM locales como Ollama, GPT4All y Msty para investigar la automatización de ataques y RAG (Recuperación Aumentada Generativa) para analizar documentos robados. Los investigadores también descubrieron comunicación C2 basada en GitHub y patrones lingüísticos norcoreanos dentro de los registros de comandos.

Mitigación

Las organizaciones deben fortalecer la detección basada en comportamiento de EDR enfocada en el uso malicioso de archivos LNK, PowerShell y servicios en la nube legítimos como GitHub. Los equipos de seguridad deben monitorear argumentos de líneas de comando inusualmente largos incrustados en archivos LNK y el acceso no autorizado a la API de Contenidos Crudos de GitHub. Los controles también deben detectar rutinas personalizadas de decodificación Base64 y la ejecución de scripts ocultos de PowerShell.

Respuesta

Si se detecta actividad sospechosa, los equipos de seguridad deben correlacionar secuencias que involucren la ejecución de LNK, procesos posteriores de PowerShell y creación de tareas programadas. Las investigaciones deben incluir la identificación de Tokens de Acceso Personal (PATs) no autorizados y cargas útiles encriptadas disfrazadas como archivos de imagen comunes. Los respondedores también deben examinar tareas programadas para la persistencia y revisar comunicaciones con infraestructura basada en Git.

Flujo de Ataque

Detecciones

Archivo LNK Posiblemente Malicioso con Doble Extensión (via cmdline)

Equipo de SOC Prime
11 Ago 2026

Posibilidad de Ejecución a Través de Líneas de Comando de PowerShell Ocultas (via cmdline)

Equipo de SOC Prime
11 Ago 2026

LOLBAS WScript / CScript (via process_creation)

Equipo de SOC Prime
11 Ago 2026

Cadenas de PowerShell Sospechosas (via powershell)

Equipo de SOC Prime
11 Ago 2026

Llamar Métodos .NET Sospechosos desde PowerShell (via powershell)

Equipo de SOC Prime
11 Ago 2026

Posible Descubrimiento de Información del Sistema Usando el Módulo Wmi de PowerShell (via powershell)

Equipo de SOC Prime
11 Ago 2026

IOCs (HashMd5) para detectar: Kimsuky Integra AI en Operaciones de Ataque, Desde Documentos Señuelo Generados por AI hasta un LLM Local Parte 2

Reglas de AI de SOC Prime
11 Ago 2026

IOCs (HashMd5) para detectar: Kimsuky Integra AI en Operaciones de Ataque, Desde Documentos Señuelo Generados por AI hasta un LLM Local Parte 1

Reglas de AI de SOC Prime
11 Ago 2026

IOCs (SourceIP) para detectar: Kimsuky Integra AI en Operaciones de Ataque, Desde Documentos Señuelo Generados por AI hasta un LLM Local

Reglas de AI de SOC Prime
11 Ago 2026

IOCs (DestinationIP) para detectar: Kimsuky Integra AI en Operaciones de Ataque, Desde Documentos Señuelo Generados por AI hasta un LLM Local

Reglas de AI de SOC Prime
11 Ago 2026

Tareas Programadas con Scripts de PowerShell Maliciosos y Argumentos de Línea de Comando Largos [Creación de Proceso de Windows]

Reglas de AI de SOC Prime
11 Ago 2026

Detección de Ejecución de PowerShell Ofuscado a través de Archivos LNK [Windows Powershell]

Reglas de AI de SOC Prime
11 Ago 2026

Ejecución de Simulación

Prerequisito: El Check Pre-flight de Telemetría y Línea Base debe haber pasado.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa y Comandos de Ataque: El atacante ha entregado un archivo .lnk malicioso a través de un correo electrónico de phishing. Cuando el usuario hace clic en el enlace, el archivo LNK ejecuta un comando que llama a powershell.exe. Para ocultar la carga útil, el atacante usa la bandera -EncodedCommand , pasando una cadena codificada en Base64 que realiza una tarea simple de recopilación de información del sistema. Esto simula el método del grupo Kimsuky de utilizar archivos LNK para ocultar las etapas iniciales de una infección.

  • Script de Prueba de Regresión:

    # Simulación de un comando de PowerShell ofuscado a través de ejecución estilo LNK
    # La siguiente cadena Base64 se decodifica a: Write-Host "Detection Test: Malicious Payload Simulation"
    $encodedCommand = "V3JpdGUtSG9zdCAiRGV0ZWN0aW9uIFRlc3Q6IE1hbGljaW91cyBQYXlsb2FkIFNpbXVsYXRpb24i"
    
    # Simulando la ejecución como si fuera llamada por un acceso directo (LNK)
    Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $encodedCommand"
  • Comandos de Limpieza:

    # No se crean archivos persistentes con esta simulación, pero detenemos cualquier proceso huérfano si es necesario.
    Get-Process powershell | Where-Object {$_.CommandLine -like "*Detection Test*"} | Stop-Process -Force