Kimsuky étend ses opérations d’attaque avec l’IA et les LLM locaux
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Le groupe Kimsuky fait progresser ses opérations d’attaque en intégrant l’IA générative dans l’ingénierie sociale et en déployant des environnements locaux de Modèle de Langage Large (LLM) pour le développement de logiciels malveillants. Le groupe utilise des documents leurres générés par l’IA pour rendre les campagnes de spear-phishing plus convaincantes. Il abuse également des dépôts Git comme infrastructure de commande et de contrôle (C2) pour la distribution de charges utiles et la gestion des données volées.
Enquête
Le centre de sécurité Genians a suivi l’activité sous le nom d’Opération GitPower, identifiant son évolution par rapport à la campagne FlowerPower antérieure. L’enquête a révélé l’utilisation d’outils LLM locaux tels qu’Ollama, GPT4All et Msty pour la recherche sur l’automatisation des attaques et RAG (Génération Augmentée par Récupération) pour l’analyse des documents volés. Les chercheurs ont également découvert une communication C2 basée sur GitHub et des motifs linguistiques nord-coréens dans les journaux de commande.
Atténuation
Les organisations devraient renforcer la détection basée sur le comportement EDR axée sur l’utilisation malveillante des fichiers LNK, de PowerShell et des services cloud légitimes tels que GitHub. Les équipes de sécurité devraient surveiller des arguments de ligne de commande inhabituellement longs intégrés dans les fichiers LNK et les accès non autorisés à l’API GitHub Raw Contents. Les contrôles devraient aussi détecter les routines de décodage Base64 personnalisées et l’exécution de scripts PowerShell cachés.
Réponse
Si une activité suspecte est détectée, les équipes de sécurité devraient corréler les séquences impliquant l’exécution de LNK, les processus PowerShell subséquents et la création de tâches planifiées. Les enquêtes devraient inclure l’identification de jetons d’accès personnel (PAT) non autorisés et de charges utiles chiffrées déguisées en fichiers image courants. Les intervenants devraient aussi examiner les tâches planifiées pour la persistance et passer en revue les communications avec l’infrastructure basée sur Git.
Flux d’attaque
Détections
Fichier LNK Malveillant Possible avec Double Extension (via cmdline)
Proof of Value
Possibilité d’Exécution Par Lignes de Commande PowerShell Cachées (via cmdline)
Proof of Value
LOLBAS WScript / CScript (via process_creation)
Proof of Value
Chaînes PowerShell Suspectes (via powershell)
Proof of Value
Appel de Méthodes .NET Suspectes via PowerShell (via powershell)
Proof of Value
Découverte Possible d’Information Système en Utilisant le Module PowerShell Wmi (via powershell)
Proof of Value
IOCs (HashMd5) à détecter : Kimsuky Intègre l’IA dans les Opérations d’Attaque, Des Documents Leurres Générés par l’IA à un LLM Local Partie 2
Proof of Value
IOCs (HashMd5) à détecter : Kimsuky Intègre l’IA dans les Opérations d’Attaque, Des Documents Leurres Générés par l’IA à un LLM Local Partie 1
Proof of Value
IOCs (SourceIP) à détecter : Kimsuky Intègre l’IA dans les Opérations d’Attaque, Des Documents Leurres Générés par l’IA à un LLM Local
Proof of Value
IOCs (DestinationIP) à détecter : Kimsuky Intègre l’IA dans les Opérations d’Attaque, Des Documents Leurres Générés par l’IA à un LLM Local
Proof of Value
Tâches Planifiées avec Scripts PowerShell Malveillants et Longs Arguments en Ligne de Commande [Création de Processus Windows]
Proof of Value
Détection de l’Exécution PowerShell Obfusquée via les Fichiers LNK [PowerShell Windows]
Proof of Value
Exécution de la Simulation
Prérequis : Le Contrôle Pré-vol de Télémétrie et de Base a dû être réussi.
Justification : Cette section détaille l’exécution précise de la technique adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit doivent refléter directement les TTPs identifiés et viser à générer précisément la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un mauvais diagnostic.
-
Narratif d’Attaque & Commandes : L’attaquant a livré un
fichier .lnkmalveillant via un courriel de phishing. Lorsqu’un utilisateur clique sur le lien, le fichier LNK exécute une commande qui appellepowershell.exe. Pour cacher la charge utile, l’attaquant utilise ledrapeau -EncodedCommand, transmettant une chaîne encodée en Base64 qui effectue une simple tâche de collecte d’information système. Cela simule la méthodologie du groupe Kimsuky utilisant des fichiers LNK pour dissimuler les premières étapes d’une infection. -
Script de Test de Régression :
# Simulation d'une commande PowerShell obfusquée via une exécution de style LNK # La chaîne Base64 suivante décode en : Write-Host "Test de Détection : Simulation de Charge Malveillante" $encodedCommand = "V3JpdGUtSG9zdCAiRGV0ZWN0aW9uIFRlc3Q6IE1hbGljaW91cyBQYXlsb2FkIFNpbXVsYXRpb24i" # Simulation de l'exécution comme si elle était appelée par un raccourci (LNK) Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $encodedCommand" -
Commandes de Nettoyage :
# Aucun fichier persistant n'est créé par cette simulation, mais nous arrêtons les processus orphelins si nécessaire. Get-Process powershell | Where-Object {$_.CommandLine -like "*Detection Test*"} | Stop-Process -Force