Kimsuky Espande le Operazioni di Attacco con l’IA e i LLM Locali
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Il gruppo Kimsuky sta avanzando nelle sue operazioni di attacco incorporando l’AI generativa nell’ingegneria sociale e distribuendo ambienti Large Language Model (LLM) locali per lo sviluppo di malware. Il gruppo utilizza documenti esca generati dall’AI per rendere le campagne di spear-phishing più convincenti. Sfrutta anche repository basati su Git come infrastruttura di comando e controllo (C2) per la distribuzione dei payload e la gestione dei dati rubati.
Indagine
Il Genians Security Center ha monitorato l’attività rinominata Operazione GitPower, identificando la sua evoluzione dalla campagna FlowerPower. L’indagine ha rivelato l’uso di strumenti LLM locali come Ollama, GPT4All e Msty per ricercare l’automazione degli attacchi e RAG (Generazione Augmentata dal Recupero) per analizzare i documenti rubati. I ricercatori hanno anche scoperto modelli linguistici nordcoreani e comunicazioni C2 basate su GitHub nei registri dei comandi.
Mitigazione
Le organizzazioni dovrebbero rafforzare il rilevamento EDR basato sul comportamento, concentrandosi sull’uso malevolo di file LNK, PowerShell e servizi cloud legittimi come GitHub. I team di sicurezza dovrebbero monitorare argomenti della riga di comando insolitamente lunghi incorporati nei file LNK e l’accesso non autorizzato all’API GitHub Raw Contents. I controlli dovrebbero anche rilevare routine personalizzate di decodifica Base64 e l’esecuzione di script PowerShell nascosti.
Risposta
Se viene rilevata un’attività sospetta, i team di sicurezza dovrebbero correlare le sequenze che coinvolgono l’esecuzione di LNK, i successivi processi PowerShell e la creazione di attività programmate. Le indagini dovrebbero includere l’identificazione di Token di Accesso Personale (PAT) non autorizzati e payload crittografati mascherati come comuni file di immagine. I rispondenti dovrebbero anche esaminare le attività programmate per la persistenza e rivedere le comunicazioni con l’infrastruttura basata su Git.
Flusso di Attacco
Rilevamenti
Possibile File LNK Malevolo con Doppia Estensione (via cmdline)
Proof of Value
La Possibilità di Esecuzione Attraverso Linee di Comando PowerShell Nascoste (via cmdline)
Proof of Value
LOLBAS WScript / CScript (via process_creation)
Proof of Value
Stringhe PowerShell Sospette (via powershell)
Proof of Value
Chiamata di Metodi .NET Sospetti da PowerShell (via powershell)
Proof of Value
Possibile Scoperta di Informazioni sul Sistema Utilizzando il Modulo Wmi di PowerShell (via powershell)
Proof of Value
IOC (HashMd5) per rilevare: Kimsuky integra l’IA nelle operazioni di attacco, dai Documenti Esca Generati dall’AI a un LLM Locale Parte 2
Proof of Value
IOC (HashMd5) per rilevare: Kimsuky integra l’IA nelle operazioni di attacco, dai Documenti Esca Generati dall’AI a un LLM Locale Parte 1
Proof of Value
IOC (SourceIP) per rilevare: Kimsuky integra l’IA nelle operazioni di attacco, dai Documenti Esca Generati dall’AI a un LLM Locale
Proof of Value
IOC (DestinationIP) per rilevare: Kimsuky integra l’IA nelle operazioni di attacco, dai Documenti Esca Generati dall’AI a un LLM Locale
Proof of Value
Attività Pianificate con Script PowerShell Malevoli e Lunghi Argomenti della Riga di Comando [Creazione Processo di Windows]
Proof of Value
Rilevamento dell’Esecuzione Offuscata di PowerShell tramite File LNK [Windows PowerShell]
Proof of Value
Esecuzione della Simulazione
Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere stato superato.
Motivazione: Questa sezione descrive l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrativa dell’Attacco & Comandi: L’attaccante ha consegnato un
file .lnkmalevolo tramite un’email di phishing. Quando l’utente fa clic sul link, il file LNK esegue un comando che richiamapowershell.exe. Per nascondere il payload, l’attaccante utilizza ilflag -EncodedCommand, passando una stringa codificata Base64 che esegue un semplice compito di raccolta di informazioni di sistema. Questo simula la metodologia del gruppo Kimsuky di utilizzare file LNK per occultare le fasi iniziali di un’infezione. -
Script di Test di Regressione:
# Simulazione di un comando PowerShell offuscato tramite esecuzione in stile LNK # La seguente stringa Base64 decodifica a: Write-Host "Detection Test: Malicious Payload Simulation" $encodedCommand = "V3JpdGUtSG9zdCAiRGV0ZWN0aW9uIFRlc3Q6IE1hbGljaW91cyBQYXlsb2FkIFNpbXVsYXRpb24i" # Simulando l'esecuzione come se fosse chiamata da un collegamento (LNK) Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $encodedCommand" -
Comandi di Pulizia:
# Nessun file persistente è creato da questa simulazione, ma fermiamo qualsiasi processo orfano se necessario. Get-Process powershell | Where-Object {$_.CommandLine -like "*Detection Test*"} | Stop-Process -Force