Kimsuky adotta OpenCode AI per esche nelle campagne LNK basate su PAT di GitHub
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
Il gruppo di minacce Kimsuky sta avanzando nella sua campagna Operation GitPower utilizzando agenti AI come OpenCode per generare grandi volumi di documenti esca convincenti. La catena d’attacco si basa su file LNK malevoli consegnati all’interno di archivi ZIP per avviare i loader PowerShell offuscati. Questi loader abusano dei GitHub Personal Access Tokens (PATs) e Pastebin per il command-and-control (C2) e la consegna dei payload.
Indagine
L’indagine ha esaminato 13 varianti malevoli di LNK e 29 documenti esca, rivelando un uso ricorrente di contenuti generati da AI e automazione dei browser headless. I ricercatori hanno anche identificato diverse tecniche di evasione dell’analisi, inclusi il blocco dei processi e i controlli sui nomi utente nei sandbox. Inoltre, la campagna si è spostata principalmente da esche diplomatiche verso documenti esca a tema finanziario e aziendale.
Mitigazione
I difensori dovrebbero rafforzare il monitoraggio basato su EDR per attività anomala di file LNK e modelli di esecuzione di PowerShell sospetti. Le organizzazioni dovrebbero anche rilevare l’uso non autorizzato dei GitHub PATs e connessioni a Pastebin per il delivery di contenuti grezzi. Monitorare i task pianificati nascosti che imitano servizi di sistema legittimi può ridurre ulteriormente il rischio di persistenza.
Risposta
Se viene rilevata un’attività malevola, i respondenti dovrebbero correlare l’esecuzione di LNK con processi figli immediati di PowerShell e connessioni outbound a GitHub o Pastebin. Le linee di comando dovrebbero essere esaminate per lunghezza eccessiva, spazi iniziali insoliti e routine di decodifica aritmetica personalizzate. I terminali affetti dovrebbero essere isolati e controllati per task pianificati non autorizzati o script PowerShell temporanei in %AppData% and %TEMP%.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevazioni
Stringhe Powershell Sospette (via powershell)
LOLBAS Conhost (via cmdline)
Powershell che Esegue File in Directory Sospette Utilizzando Bypass Execution Policy (via cmdline)
Possibile Download di File da Github Iniziato da Processo Insolito (via network_connection)
IoCs (HashMd5) da rilevare: Kimsuky Usa l’Agente AI ‘opencode’ per Creare Esche Con il Suo LNK Basato su PAT GitHub che Si Evolvono
IoCs (SourceIP) da rilevare: Kimsuky Usa l’Agente AI ‘opencode’ per Creare Esche Con il Suo LNK Basato su PAT GitHub che Si Evolvono
IoCs (DestinationIP) da rilevare: Kimsuky Usa l’Agente AI ‘opencode’ per Creare Esche Con il Suo LNK Basato su PAT GitHub che Si Evolvono
Rilevazione di Offuscamento Personalizzato e Esecuzione di Comandi Utilizzando Pastebin [Windows Powershell]
Rileva Accesso Non Autorizzato a PowerShell a Contenuti Grezzi di GitHub e Esecuzione Headless [Creazione Processo Windows]
File LNK che Si Mascherano come Applicazioni Legittime [Evento File Windows]
Esecuzione di Simulazioni
Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere superato.
Motivazione: Questa sezione descrive l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione e Comandi dell’Attacco: Un avversario consegna un’email di phishing contenente un file denominato
Google Chrome.lnk. Quando l’utente lo clicca, il file LNK esegue un comando che chiamapowershell.exe. Per ingannare l’utente e tentare di nascondere il comando da una semplice analisi dei log, il target del file LNK include una lunga stringa di spazi seguita da un riferimento al percorso eseguibile legittimo di Chrome, e infine il payload malevolo. Questo corrisponde alla logica di rilevamento specifica che cercapowershell.exe, il percorso di Chrome, e il grande blocco di spazi vuoti. -
Script di Test di Regressione:
# Script di Simulazione: Crea un file LNK malevolo che attiva il rilevamento $WshShell = New-Object -ComObject WScript.Shell $ShortcutPath = "$env:TEMPGoogle Chrome.lnk" $TargetDir = "C:Program FilesGoogleChromeApplication" # Costruisci la linea di comando offuscata # Nota: Usiamo molti spazi per soddisfare il requisito 'selection_spaces' nella regola Sigma $Spaces = " " * 250 $MaliciousCommand = "powershell.exe $Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'"" # Crea il file LNK $Shortcut = $WshShell.CreateShortcut($ShortcutPath) $Shortcut.TargetPath = "powershell.exe" $Shortcut.Arguments = "$Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'"" $Shortcut.IconLocation = "$TargetDirchrome.exe, 0" $Shortcut.Save() Write-Host "LNK malevolo creato in: $ShortcutPath" Write-Host "Esecuzione LNK per attivare il rilevamento..." # Esegui il LNK Start-Process $ShortcutPath -
Comandi di Pulizia:
# Script di Pulizia Remove-Item "$env:TEMPGoogle Chrome.lnk" -ErrorAction SilentlyContinue Write-Host "Pulizia completata."