SOC Prime Bias: Critico

12 Aug 2026 08:34 UTC

Kimsuky Espande le Operazioni di Attacco con l’IA e i LLM Locali

Author Photo
SOC Prime Team linkedin icon Segui
Kimsuky Espande le Operazioni di Attacco con l’IA e i LLM Locali
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Il gruppo Kimsuky sta avanzando nelle sue operazioni di attacco incorporando l’AI generativa nell’ingegneria sociale e distribuendo ambienti Large Language Model (LLM) locali per lo sviluppo di malware. Il gruppo utilizza documenti esca generati dall’AI per rendere le campagne di spear-phishing più convincenti. Sfrutta anche repository basati su Git come infrastruttura di comando e controllo (C2) per la distribuzione dei payload e la gestione dei dati rubati.

Indagine

Il Genians Security Center ha monitorato l’attività rinominata Operazione GitPower, identificando la sua evoluzione dalla campagna FlowerPower. L’indagine ha rivelato l’uso di strumenti LLM locali come Ollama, GPT4All e Msty per ricercare l’automazione degli attacchi e RAG (Generazione Augmentata dal Recupero) per analizzare i documenti rubati. I ricercatori hanno anche scoperto modelli linguistici nordcoreani e comunicazioni C2 basate su GitHub nei registri dei comandi.

Mitigazione

Le organizzazioni dovrebbero rafforzare il rilevamento EDR basato sul comportamento, concentrandosi sull’uso malevolo di file LNK, PowerShell e servizi cloud legittimi come GitHub. I team di sicurezza dovrebbero monitorare argomenti della riga di comando insolitamente lunghi incorporati nei file LNK e l’accesso non autorizzato all’API GitHub Raw Contents. I controlli dovrebbero anche rilevare routine personalizzate di decodifica Base64 e l’esecuzione di script PowerShell nascosti.

Risposta

Se viene rilevata un’attività sospetta, i team di sicurezza dovrebbero correlare le sequenze che coinvolgono l’esecuzione di LNK, i successivi processi PowerShell e la creazione di attività programmate. Le indagini dovrebbero includere l’identificazione di Token di Accesso Personale (PAT) non autorizzati e payload crittografati mascherati come comuni file di immagine. I rispondenti dovrebbero anche esaminare le attività programmate per la persistenza e rivedere le comunicazioni con l’infrastruttura basata su Git.

Flusso di Attacco

Rilevamenti

Possibile File LNK Malevolo con Doppia Estensione (via cmdline)

Team SOC Prime
11 Ago 2026

La Possibilità di Esecuzione Attraverso Linee di Comando PowerShell Nascoste (via cmdline)

Team SOC Prime
11 Ago 2026

LOLBAS WScript / CScript (via process_creation)

Team SOC Prime
11 Ago 2026

Stringhe PowerShell Sospette (via powershell)

Team SOC Prime
11 Ago 2026

Chiamata di Metodi .NET Sospetti da PowerShell (via powershell)

Team SOC Prime
11 Ago 2026

Possibile Scoperta di Informazioni sul Sistema Utilizzando il Modulo Wmi di PowerShell (via powershell)

Team SOC Prime
11 Ago 2026

IOC (HashMd5) per rilevare: Kimsuky integra l’IA nelle operazioni di attacco, dai Documenti Esca Generati dall’AI a un LLM Locale Parte 2

Regole AI SOC Prime
11 Ago 2026

IOC (HashMd5) per rilevare: Kimsuky integra l’IA nelle operazioni di attacco, dai Documenti Esca Generati dall’AI a un LLM Locale Parte 1

Regole AI SOC Prime
11 Ago 2026

IOC (SourceIP) per rilevare: Kimsuky integra l’IA nelle operazioni di attacco, dai Documenti Esca Generati dall’AI a un LLM Locale

Regole AI SOC Prime
11 Ago 2026

IOC (DestinationIP) per rilevare: Kimsuky integra l’IA nelle operazioni di attacco, dai Documenti Esca Generati dall’AI a un LLM Locale

Regole AI SOC Prime
11 Ago 2026

Attività Pianificate con Script PowerShell Malevoli e Lunghi Argomenti della Riga di Comando [Creazione Processo di Windows]

Regole AI SOC Prime
11 Ago 2026

Rilevamento dell’Esecuzione Offuscata di PowerShell tramite File LNK [Windows PowerShell]

Regole AI SOC Prime
11 Ago 2026

Esecuzione della Simulazione

Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere stato superato.

Motivazione: Questa sezione descrive l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrativa dell’Attacco & Comandi: L’attaccante ha consegnato un file .lnk malevolo tramite un’email di phishing. Quando l’utente fa clic sul link, il file LNK esegue un comando che richiama powershell.exe. Per nascondere il payload, l’attaccante utilizza il flag -EncodedCommand , passando una stringa codificata Base64 che esegue un semplice compito di raccolta di informazioni di sistema. Questo simula la metodologia del gruppo Kimsuky di utilizzare file LNK per occultare le fasi iniziali di un’infezione.

  • Script di Test di Regressione:

    # Simulazione di un comando PowerShell offuscato tramite esecuzione in stile LNK
    # La seguente stringa Base64 decodifica a: Write-Host "Detection Test: Malicious Payload Simulation"
    $encodedCommand = "V3JpdGUtSG9zdCAiRGV0ZWN0aW9uIFRlc3Q6IE1hbGljaW91cyBQYXlsb2FkIFNpbXVsYXRpb24i"
    
    # Simulando l'esecuzione come se fosse chiamata da un collegamento (LNK)
    Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $encodedCommand"
  • Comandi di Pulizia:

    # Nessun file persistente è creato da questa simulazione, ma fermiamo qualsiasi processo orfano se necessario.
    Get-Process powershell | Where-Object {$_.CommandLine -like "*Detection Test*"} | Stop-Process -Force