SOC Prime Bias: Critical

09 Sep 2026 10:23 UTC

Kimsuky adotta OpenCode AI per esche nelle campagne LNK basate su PAT di GitHub

Author Photo
SOC Prime Team linkedin icon Segui
Kimsuky adotta OpenCode AI per esche nelle campagne LNK basate su PAT di GitHub
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

Il gruppo di minacce Kimsuky sta avanzando nella sua campagna Operation GitPower utilizzando agenti AI come OpenCode per generare grandi volumi di documenti esca convincenti. La catena d’attacco si basa su file LNK malevoli consegnati all’interno di archivi ZIP per avviare i loader PowerShell offuscati. Questi loader abusano dei GitHub Personal Access Tokens (PATs) e Pastebin per il command-and-control (C2) e la consegna dei payload.

Indagine

L’indagine ha esaminato 13 varianti malevoli di LNK e 29 documenti esca, rivelando un uso ricorrente di contenuti generati da AI e automazione dei browser headless. I ricercatori hanno anche identificato diverse tecniche di evasione dell’analisi, inclusi il blocco dei processi e i controlli sui nomi utente nei sandbox. Inoltre, la campagna si è spostata principalmente da esche diplomatiche verso documenti esca a tema finanziario e aziendale.

Mitigazione

I difensori dovrebbero rafforzare il monitoraggio basato su EDR per attività anomala di file LNK e modelli di esecuzione di PowerShell sospetti. Le organizzazioni dovrebbero anche rilevare l’uso non autorizzato dei GitHub PATs e connessioni a Pastebin per il delivery di contenuti grezzi. Monitorare i task pianificati nascosti che imitano servizi di sistema legittimi può ridurre ulteriormente il rischio di persistenza.

Risposta

Se viene rilevata un’attività malevola, i respondenti dovrebbero correlare l’esecuzione di LNK con processi figli immediati di PowerShell e connessioni outbound a GitHub o Pastebin. Le linee di comando dovrebbero essere esaminate per lunghezza eccessiva, spazi iniziali insoliti e routine di decodifica aritmetica personalizzate. I terminali affetti dovrebbero essere isolati e controllati per task pianificati non autorizzati o script PowerShell temporanei in %AppData% and %TEMP%.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevazioni

Stringhe Powershell Sospette (via powershell)

Squadra SOC Prime
08 set 2026

LOLBAS Conhost (via cmdline)

Squadra SOC Prime
08 set 2026

Powershell che Esegue File in Directory Sospette Utilizzando Bypass Execution Policy (via cmdline)

Squadra SOC Prime
08 set 2026

Possibile Download di File da Github Iniziato da Processo Insolito (via network_connection)

Squadra SOC Prime
08 set 2026

IoCs (HashMd5) da rilevare: Kimsuky Usa l’Agente AI ‘opencode’ per Creare Esche Con il Suo LNK Basato su PAT GitHub che Si Evolvono

Regole SOC Prime AI
08 set 2026

IoCs (SourceIP) da rilevare: Kimsuky Usa l’Agente AI ‘opencode’ per Creare Esche Con il Suo LNK Basato su PAT GitHub che Si Evolvono

Regole SOC Prime AI
08 set 2026

IoCs (DestinationIP) da rilevare: Kimsuky Usa l’Agente AI ‘opencode’ per Creare Esche Con il Suo LNK Basato su PAT GitHub che Si Evolvono

Regole SOC Prime AI
08 set 2026

Rilevazione di Offuscamento Personalizzato e Esecuzione di Comandi Utilizzando Pastebin [Windows Powershell]

Regole SOC Prime AI
08 set 2026

Rileva Accesso Non Autorizzato a PowerShell a Contenuti Grezzi di GitHub e Esecuzione Headless [Creazione Processo Windows]

Regole SOC Prime AI
08 set 2026

File LNK che Si Mascherano come Applicazioni Legittime [Evento File Windows]

Regole SOC Prime AI
08 set 2026

Esecuzione di Simulazioni

Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere superato.

Motivazione: Questa sezione descrive l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrazione e Comandi dell’Attacco: Un avversario consegna un’email di phishing contenente un file denominato Google Chrome.lnk. Quando l’utente lo clicca, il file LNK esegue un comando che chiama powershell.exe. Per ingannare l’utente e tentare di nascondere il comando da una semplice analisi dei log, il target del file LNK include una lunga stringa di spazi seguita da un riferimento al percorso eseguibile legittimo di Chrome, e infine il payload malevolo. Questo corrisponde alla logica di rilevamento specifica che cerca powershell.exe, il percorso di Chrome, e il grande blocco di spazi vuoti.

  • Script di Test di Regressione:

    # Script di Simulazione: Crea un file LNK malevolo che attiva il rilevamento
    $WshShell = New-Object -ComObject WScript.Shell
    $ShortcutPath = "$env:TEMPGoogle Chrome.lnk"
    $TargetDir = "C:Program FilesGoogleChromeApplication"
    
    # Costruisci la linea di comando offuscata
    # Nota: Usiamo molti spazi per soddisfare il requisito 'selection_spaces' nella regola Sigma
    $Spaces = " " * 250
    $MaliciousCommand = "powershell.exe $Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'""
    
    # Crea il file LNK
    $Shortcut = $WshShell.CreateShortcut($ShortcutPath)
    $Shortcut.TargetPath = "powershell.exe"
    $Shortcut.Arguments = "$Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'""
    $Shortcut.IconLocation = "$TargetDirchrome.exe, 0"
    $Shortcut.Save()
    
    Write-Host "LNK malevolo creato in: $ShortcutPath"
    Write-Host "Esecuzione LNK per attivare il rilevamento..."
    
    # Esegui il LNK
    Start-Process $ShortcutPath
  • Comandi di Pulizia:

    # Script di Pulizia
    Remove-Item "$env:TEMPGoogle Chrome.lnk" -ErrorAction SilentlyContinue
    Write-Host "Pulizia completata."