Kimsuky adopte OpenCode AI pour des leurres dans les campagnes LNK basées sur les PAT GitHub
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Le groupe de menace Kimsuky améliore sa campagne Operation GitPower en utilisant des agents d’IA tels qu’OpenCode pour générer de grands volumes de documents leurres convaincants. La chaîne d’attaque repose sur des fichiers LNK malveillants livrés dans des archives ZIP pour lancer des chargeurs PowerShell obfusqués. Ces chargeurs exploitent les jetons d’accès personnel GitHub (PAT) et Pastebin pour le commandement et contrôle (C2) et la livraison de charges utiles.
Enquête
L’enquête a examiné 13 variantes de fichiers LNK malveillants et 29 documents leurres, révélant l’utilisation récurrente de contenu généré par l’IA et l’automatisation de navigateurs sans interface utilisateur. Les chercheurs ont également identifié plusieurs techniques d’évasion d’analyse, y compris le blocklisting de processus et les vérifications de nom d’utilisateur en sandbox. La campagne est également passée de leurres principalement diplomatiques à des documents leurres à thème financier et d’entreprise.
Atténuation
Les défenseurs devraient renforcer la surveillance basée sur l’EDR pour une activité anormale de fichiers LNK et des modèles d’exécution PowerShell suspects. Les organisations doivent également détecter l’utilisation non autorisée des PAT GitHub et les connexions à Pastebin pour la distribution de contenu brut. La surveillance des tâches planifiées cachées qui imitent les services système légitimes peut réduire davantage le risque de persistance.
Réponse
Si une activité malveillante est détectée, les intervenants devraient corréler l’exécution des fichiers LNK avec les processus enfants PowerShell immédias et les connexions sortantes vers GitHub ou Pastebin. Les lignes de commande doivent être examinées pour détecter leur longueur excessive, les espaces de tête inhabituels, et les routines de décodage arithmétique personnalisées. Les points d’extrémité touchés doivent être isolés et vérifiés pour les tâches planifiées non autorisées ou les scripts PowerShell temporaires dans %AppData% and %TEMP%.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Chaînes de Powershell suspectes (via powershell)
LOLBAS Conhost (via cmdline)
Exécution de fichier PowerShell dans un répertoire suspect en utilisant le Bypass Execution Policy (via cmdline)
Téléchargement possible de fichier Github initié par un processus inhabituel (via network_connection)
IOC (HashMd5) pour détecter : Kimsuky utilise l’agent IA ‘opencode’ pour créer des leurres alors que ses attaques LNK basées sur le PAT GitHub évoluent
IOC (SourceIP) pour détecter : Kimsuky utilise l’agent IA ‘opencode’ pour créer des leurres alors que ses attaques LNK basées sur le PAT GitHub évoluent
IOC (DestinationIP) pour détecter : Kimsuky utilise l’agent IA ‘opencode’ pour créer des leurres alors que ses attaques LNK basées sur le PAT GitHub évoluent
Détection de l’obfuscation personnalisée et de l’exécution de commande utilisant Pastebin [Windows Powershell]
Détecter l’accès PowerShell non autorisé au contenu brut de GitHub et l’exécution sans interface utilisateur [Création de processus Windows]
Fichiers LNK se faisant passer pour des applications légitimes [Événement de fichier Windows]
Exécution de simulation
Prérequis : Le contrôle préalable de télémétrie et de référence doit avoir passé.
Rationale : Cette section détaille l’exécution précise de la technique adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés mèneront à un mauvais diagnostic.
-
Narratif de l’attaque & Commandes : Un adversaire livre un email de phishing contenant un fichier nommé
Google Chrome.lnk. Lorsque l’utilisateur clique dessus, le fichier LNK exécute une commande qui appellepowershell.exe. Pour tromper l’utilisateur et tenter de cacher la commande de l’analyse simple des journaux, la cible du fichier LNK inclut une longue chaîne d’espaces suivie d’une référence au chemin d’exécution légitime de Chrome et enfin à la charge malveillante. Cela correspond à la logique de détection spécifique recherchantpowershell.exe, le chemin Chrome, et le bloc massif d’espaces. -
Script de test de régression :
# Script de simulation : Créer un fichier LNK malveillant qui déclenche la détection $WshShell = New-Object -ComObject WScript.Shell $ShortcutPath = "$env:TEMPGoogle Chrome.lnk" $TargetDir = "C:Program FilesGoogleChromeApplication" # Construire la ligne de commande obfusquée # Remarque : Nous utilisons de nombreux espaces pour correspondre à l'exigence 'selection_spaces' dans la règle Sigma $Spaces = " " * 250 $MaliciousCommand = "powershell.exe $Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'"" # Créer le fichier LNK $Shortcut = $WshShell.CreateShortcut($ShortcutPath) $Shortcut.TargetPath = "powershell.exe" $Shortcut.Arguments = "$Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'"" $Shortcut.IconLocation = "$TargetDirchrome.exe, 0" $Shortcut.Save() Write-Host "Malicious LNK created at: $ShortcutPath" Write-Host "Executing LNK to trigger detection..." # Exécuter le LNK Start-Process $ShortcutPath -
Commandes de nettoyage :
# Script de nettoyage Remove-Item "$env:TEMPGoogle Chrome.lnk" -ErrorAction SilentlyContinue Write-Host "Nettoyage terminé."