SOC Prime Bias: Critical

09 Sep 2026 10:23 UTC

Kimsuky adopte OpenCode AI pour des leurres dans les campagnes LNK basées sur les PAT GitHub

Author Photo
SOC Prime Team linkedin icon Suivre
Kimsuky adopte OpenCode AI pour des leurres dans les campagnes LNK basées sur les PAT GitHub
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Le groupe de menace Kimsuky améliore sa campagne Operation GitPower en utilisant des agents d’IA tels qu’OpenCode pour générer de grands volumes de documents leurres convaincants. La chaîne d’attaque repose sur des fichiers LNK malveillants livrés dans des archives ZIP pour lancer des chargeurs PowerShell obfusqués. Ces chargeurs exploitent les jetons d’accès personnel GitHub (PAT) et Pastebin pour le commandement et contrôle (C2) et la livraison de charges utiles.

Enquête

L’enquête a examiné 13 variantes de fichiers LNK malveillants et 29 documents leurres, révélant l’utilisation récurrente de contenu généré par l’IA et l’automatisation de navigateurs sans interface utilisateur. Les chercheurs ont également identifié plusieurs techniques d’évasion d’analyse, y compris le blocklisting de processus et les vérifications de nom d’utilisateur en sandbox. La campagne est également passée de leurres principalement diplomatiques à des documents leurres à thème financier et d’entreprise.

Atténuation

Les défenseurs devraient renforcer la surveillance basée sur l’EDR pour une activité anormale de fichiers LNK et des modèles d’exécution PowerShell suspects. Les organisations doivent également détecter l’utilisation non autorisée des PAT GitHub et les connexions à Pastebin pour la distribution de contenu brut. La surveillance des tâches planifiées cachées qui imitent les services système légitimes peut réduire davantage le risque de persistance.

Réponse

Si une activité malveillante est détectée, les intervenants devraient corréler l’exécution des fichiers LNK avec les processus enfants PowerShell immédias et les connexions sortantes vers GitHub ou Pastebin. Les lignes de commande doivent être examinées pour détecter leur longueur excessive, les espaces de tête inhabituels, et les routines de décodage arithmétique personnalisées. Les points d’extrémité touchés doivent être isolés et vérifiés pour les tâches planifiées non autorisées ou les scripts PowerShell temporaires dans %AppData% and %TEMP%.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Chaînes de Powershell suspectes (via powershell)

Équipe SOC Prime
08 Sep 2026

LOLBAS Conhost (via cmdline)

Équipe SOC Prime
08 Sep 2026

Exécution de fichier PowerShell dans un répertoire suspect en utilisant le Bypass Execution Policy (via cmdline)

Équipe SOC Prime
08 Sep 2026

Téléchargement possible de fichier Github initié par un processus inhabituel (via network_connection)

Équipe SOC Prime
08 Sep 2026

IOC (HashMd5) pour détecter : Kimsuky utilise l’agent IA ‘opencode’ pour créer des leurres alors que ses attaques LNK basées sur le PAT GitHub évoluent

Règles IA SOC Prime
08 Sep 2026

IOC (SourceIP) pour détecter : Kimsuky utilise l’agent IA ‘opencode’ pour créer des leurres alors que ses attaques LNK basées sur le PAT GitHub évoluent

Règles IA SOC Prime
08 Sep 2026

IOC (DestinationIP) pour détecter : Kimsuky utilise l’agent IA ‘opencode’ pour créer des leurres alors que ses attaques LNK basées sur le PAT GitHub évoluent

Règles IA SOC Prime
08 Sep 2026

Détection de l’obfuscation personnalisée et de l’exécution de commande utilisant Pastebin [Windows Powershell]

Règles IA SOC Prime
08 Sep 2026

Détecter l’accès PowerShell non autorisé au contenu brut de GitHub et l’exécution sans interface utilisateur [Création de processus Windows]

Règles IA SOC Prime
08 Sep 2026

Fichiers LNK se faisant passer pour des applications légitimes [Événement de fichier Windows]

Règles IA SOC Prime
08 Sep 2026

Exécution de simulation

Prérequis : Le contrôle préalable de télémétrie et de référence doit avoir passé.

Rationale : Cette section détaille l’exécution précise de la technique adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés mèneront à un mauvais diagnostic.

  • Narratif de l’attaque & Commandes : Un adversaire livre un email de phishing contenant un fichier nommé Google Chrome.lnk. Lorsque l’utilisateur clique dessus, le fichier LNK exécute une commande qui appelle powershell.exe. Pour tromper l’utilisateur et tenter de cacher la commande de l’analyse simple des journaux, la cible du fichier LNK inclut une longue chaîne d’espaces suivie d’une référence au chemin d’exécution légitime de Chrome et enfin à la charge malveillante. Cela correspond à la logique de détection spécifique recherchant powershell.exe, le chemin Chrome, et le bloc massif d’espaces.

  • Script de test de régression :

    # Script de simulation : Créer un fichier LNK malveillant qui déclenche la détection
    $WshShell = New-Object -ComObject WScript.Shell
    $ShortcutPath = "$env:TEMPGoogle Chrome.lnk"
    $TargetDir = "C:Program FilesGoogleChromeApplication"
    
    # Construire la ligne de commande obfusquée
    # Remarque : Nous utilisons de nombreux espaces pour correspondre à l'exigence 'selection_spaces' dans la règle Sigma
    $Spaces = " " * 250
    $MaliciousCommand = "powershell.exe $Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'""
    
    # Créer le fichier LNK
    $Shortcut = $WshShell.CreateShortcut($ShortcutPath)
    $Shortcut.TargetPath = "powershell.exe"
    $Shortcut.Arguments = "$Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'""
    $Shortcut.IconLocation = "$TargetDirchrome.exe, 0"
    $Shortcut.Save()
    
    Write-Host "Malicious LNK created at: $ShortcutPath"
    Write-Host "Executing LNK to trigger detection..."
    
    # Exécuter le LNK
    Start-Process $ShortcutPath
  • Commandes de nettoyage :

    # Script de nettoyage
    Remove-Item "$env:TEMPGoogle Chrome.lnk" -ErrorAction SilentlyContinue
    Write-Host "Nettoyage terminé."