SOC Prime Bias: Critique

12 Aug 2026 08:34 UTC

Kimsuky étend ses opérations d’attaque avec l’IA et les LLM locaux

Author Photo
SOC Prime Team linkedin icon Suivre
Kimsuky étend ses opérations d’attaque avec l’IA et les LLM locaux
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Le groupe Kimsuky fait progresser ses opérations d’attaque en intégrant l’IA générative dans l’ingénierie sociale et en déployant des environnements locaux de Modèle de Langage Large (LLM) pour le développement de logiciels malveillants. Le groupe utilise des documents leurres générés par l’IA pour rendre les campagnes de spear-phishing plus convaincantes. Il abuse également des dépôts Git comme infrastructure de commande et de contrôle (C2) pour la distribution de charges utiles et la gestion des données volées.

Enquête

Le centre de sécurité Genians a suivi l’activité sous le nom d’Opération GitPower, identifiant son évolution par rapport à la campagne FlowerPower antérieure. L’enquête a révélé l’utilisation d’outils LLM locaux tels qu’Ollama, GPT4All et Msty pour la recherche sur l’automatisation des attaques et RAG (Génération Augmentée par Récupération) pour l’analyse des documents volés. Les chercheurs ont également découvert une communication C2 basée sur GitHub et des motifs linguistiques nord-coréens dans les journaux de commande.

Atténuation

Les organisations devraient renforcer la détection basée sur le comportement EDR axée sur l’utilisation malveillante des fichiers LNK, de PowerShell et des services cloud légitimes tels que GitHub. Les équipes de sécurité devraient surveiller des arguments de ligne de commande inhabituellement longs intégrés dans les fichiers LNK et les accès non autorisés à l’API GitHub Raw Contents. Les contrôles devraient aussi détecter les routines de décodage Base64 personnalisées et l’exécution de scripts PowerShell cachés.

Réponse

Si une activité suspecte est détectée, les équipes de sécurité devraient corréler les séquences impliquant l’exécution de LNK, les processus PowerShell subséquents et la création de tâches planifiées. Les enquêtes devraient inclure l’identification de jetons d’accès personnel (PAT) non autorisés et de charges utiles chiffrées déguisées en fichiers image courants. Les intervenants devraient aussi examiner les tâches planifiées pour la persistance et passer en revue les communications avec l’infrastructure basée sur Git.

Flux d’attaque

Détections

Fichier LNK Malveillant Possible avec Double Extension (via cmdline)

Équipe SOC Prime
11 août 2026

Possibilité d’Exécution Par Lignes de Commande PowerShell Cachées (via cmdline)

Équipe SOC Prime
11 août 2026

LOLBAS WScript / CScript (via process_creation)

Équipe SOC Prime
11 août 2026

Chaînes PowerShell Suspectes (via powershell)

Équipe SOC Prime
11 août 2026

Appel de Méthodes .NET Suspectes via PowerShell (via powershell)

Équipe SOC Prime
11 août 2026

Découverte Possible d’Information Système en Utilisant le Module PowerShell Wmi (via powershell)

Équipe SOC Prime
11 août 2026

IOCs (HashMd5) à détecter : Kimsuky Intègre l’IA dans les Opérations d’Attaque, Des Documents Leurres Générés par l’IA à un LLM Local Partie 2

Règles IA de SOC Prime
11 août 2026

IOCs (HashMd5) à détecter : Kimsuky Intègre l’IA dans les Opérations d’Attaque, Des Documents Leurres Générés par l’IA à un LLM Local Partie 1

Règles IA de SOC Prime
11 août 2026

IOCs (SourceIP) à détecter : Kimsuky Intègre l’IA dans les Opérations d’Attaque, Des Documents Leurres Générés par l’IA à un LLM Local

Règles IA de SOC Prime
11 août 2026

IOCs (DestinationIP) à détecter : Kimsuky Intègre l’IA dans les Opérations d’Attaque, Des Documents Leurres Générés par l’IA à un LLM Local

Règles IA de SOC Prime
11 août 2026

Tâches Planifiées avec Scripts PowerShell Malveillants et Longs Arguments en Ligne de Commande [Création de Processus Windows]

Règles IA de SOC Prime
11 août 2026

Détection de l’Exécution PowerShell Obfusquée via les Fichiers LNK [PowerShell Windows]

Règles IA de SOC Prime
11 août 2026

Exécution de la Simulation

Prérequis : Le Contrôle Pré-vol de Télémétrie et de Base a dû être réussi.

Justification : Cette section détaille l’exécution précise de la technique adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit doivent refléter directement les TTPs identifiés et viser à générer précisément la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un mauvais diagnostic.

  • Narratif d’Attaque & Commandes : L’attaquant a livré un fichier .lnk malveillant via un courriel de phishing. Lorsqu’un utilisateur clique sur le lien, le fichier LNK exécute une commande qui appelle powershell.exe. Pour cacher la charge utile, l’attaquant utilise le drapeau -EncodedCommand , transmettant une chaîne encodée en Base64 qui effectue une simple tâche de collecte d’information système. Cela simule la méthodologie du groupe Kimsuky utilisant des fichiers LNK pour dissimuler les premières étapes d’une infection.

  • Script de Test de Régression :

    # Simulation d'une commande PowerShell obfusquée via une exécution de style LNK
    # La chaîne Base64 suivante décode en : Write-Host "Test de Détection : Simulation de Charge Malveillante"
    $encodedCommand = "V3JpdGUtSG9zdCAiRGV0ZWN0aW9uIFRlc3Q6IE1hbGljaW91cyBQYXlsb2FkIFNpbXVsYXRpb24i"
    
    # Simulation de l'exécution comme si elle était appelée par un raccourci (LNK)
    Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $encodedCommand"
  • Commandes de Nettoyage :

    # Aucun fichier persistant n'est créé par cette simulation, mais nous arrêtons les processus orphelins si nécessaire.
    Get-Process powershell | Where-Object {$_.CommandLine -like "*Detection Test*"} | Stop-Process -Force