SOC Prime Bias: Critical

10 Sep 2026 15:32 UTC

Nuovo Malware Kimsuky LNK che Utilizza Infrastruttura C2 Multi-Canale

Author Photo
SOC Prime Team linkedin icon Segui
Nuovo Malware Kimsuky LNK che Utilizza Infrastruttura C2 Multi-Canale
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Il gruppo Kimsuky sta distribuendo una nuova campagna malware basata su LNK mascherata come documenti finanziari domestici. L’operazione si basa su un’architettura multi-canale di Comando e Controllo (C2) che separa funzioni come la consegna dei comandi, le notifiche di infezione e l’esfiltrazione dei dati attraverso servizi fidati come GitHub, WordPress e Dropbox. Questo design modulare aiuta gli attaccanti ad eludere le difese tradizionali della rete abusando di infrastrutture legittime e LOLBins.

Indagine

L’indagine ha scoperto una catena di esecuzione a più stadi che inizia con un file LNK dannoso lanciato tramite conhost.exe. L’attacco abusa di certutil.exe per la decodifica e il download dei payload e utilizza NirCmd per un’esecuzione furtiva. L’avversario utilizza anche una tecnica Dead Drop attraverso GitHub per distribuire comandi e usa i valori MachineGuid per l’identificazione unica delle vittime e la consegna di compiti mirati.

Mitigazione

Gli utenti dovrebbero disabilitare l’impostazione di Windows Explorer che nasconde le estensioni per i tipi di file noti in modo che i file LNK mascherati possano essere identificati più facilmente. Le organizzazioni dovrebbero monitorare l’uso sospetto di LOLBins come certutil.exe and taskhostw.exe e applicare controlli rigorosi sulle attività pianificate non autorizzate. Anche il traffico anomalo in uscita verso servizi fidati come GitHub o Dropbox dovrebbe essere monitorato per schemi di comunicazione insoliti.

Risposta

Se viene rilevata un’attività dannosa, l’host interessato dovrebbe essere isolato immediatamente per fermare ulteriori esfiltrazioni di dati o movimenti laterali. I soccorritori dovrebbero identificare il MachineGuid del sistema e indagare sui repository GitHub associati utilizzati dalla campagna. Le attività pianificate e le chiavi di registro dovrebbero essere controllate per la persistenza, mentre i tunnel inversi non autorizzati stabiliti tramite Node.js, SSH o strumenti simili dovrebbero essere anch’essi indagati.

Flusso dell’Attacco

Stiamo ancora aggiornando questa parte.

Rilevazioni

Possibile Enumerazione del Sistema (via cmdline)

Team SOC Prime
10 Set 2026

Possibile Download di File da Github Iniziato da Processo Insolito (via connessione di rete)

Team SOC Prime
10 Set 2026

Possibile Scoperta della Configurazione di Rete del Sistema (via cmdline)

Team SOC Prime
10 Set 2026

LOLBAS Conhost (via cmdline)

Team SOC Prime
10 Set 2026

Possibile Copia e Rinomina di Eseguibile di Sistema per Evasione (via cmdline)

Team SOC Prime
10 Set 2026

Possibile Infiltrazione / Esfiltrazione di Dati / C2 via Servizi / Strumenti di Terze Parti (via proxy)

Team SOC Prime
10 Set 2026

Possibile Infiltrazione / Esfiltrazione di Dati / C2 via Servizi / Strumenti di Terze Parti (via dns)

Team SOC Prime
10 Set 2026

IOC (HashMd5) per rilevare: Nuovo malware Kimsuky LNK usando infrastruttura C2 multi-canale

Regole AI SOC Prime
10 Set 2026

Comando e Controllo del Malware Kimsuky LNK Usando Servizi Cloud [Connessione di Rete Windows]

Regole AI SOC Prime
10 Set 2026

Rilevazione del Malware LNK del Gruppo Kimsuky e del File di Configurazione [Evento File Windows]

Regole AI SOC Prime
10 Set 2026

Rilevazione del Malware LNK del Gruppo Kimsuky Usando Tecniche LOLBin [Creazione Processo Windows]

Regole AI SOC Prime
10 Set 2026

Esecuzione di Simulazione

  • Narrativa dell’Attacco & Comandi: L’avversario ha consegnato un file .lnk malevolo via email phishing. Quando l’utente clicca sul link, esegue una shell comandi nascosta. L’obiettivo dell’attaccante è decodificare un payload nascosto memorizzato in un file apparentemente innocuo. Per ottenere questo senza farsi notare, l’attaccante utilizza conhost.exe --headless per assicurarsi che non appaia nessuna finestra, e poi invoca certutil.exe -decode per trasformare un file codificato in Base64 in un eseguibile. Questa sequenza è un marchio distintivo della consegna basata su LNK del gruppo Kimsuky.

  • Script di Test di Regressione:

    # Simulazione delle TTP del malware Kimsuky LNK
    # Questo script crea un file codificato dummy e poi utilizza la specifica combinazione
    # richiesta per attivare la regola di rilevamento.
    
    $dummyFile = "$env:TEMPencoded_payload.txt"
    $decodedFile = "$env:TEMPmalicious.exe"
    $base64Content = "SGVsbG8gV29ybGQh" # "Hello World!" in Base64
    
    # 1. Creare il file "encoded"
    $base64Content | Out-File -FilePath $dummyFile -Encoding ascii
    
    # 2. Attivare la regola di rilevamento:
    # Abbiamo bisogno di 'conhost.exe --headless' E ('certutil.exe -decode' O 'taskhostw.exe exec hide')
    # e il genitore non deve essere 'dbg.exe'.
    
    Write-Host "[+] Simulazione della sequenza di esecuzione del Kimsuky LNK..."
    
    # Usare Start-Process per simulare il modo in cui un file LNK chiamerebbe la linea di comando
    # Nota: Simuliamo il comportamento di conhost tramite un argomento diretto della linea di comando
    Start-Process "conhost.exe" -ArgumentList "--headless", "cmd.exe", "/c", "certutil.exe -decode", "$dummyFile", "$decodedFile" -WindowStyle Hidden
    
    Write-Host "[+] Comando di simulazione inviato. Controlla il SIEM per il rilevamento."
  • Comandi di Pulizia:

    # Pulizia degli artefatti di simulazione
    Remove-Item -Path "$env:TEMPencoded_payload.txt" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPmalicious.exe" -ErrorAction SilentlyContinue
    Write-Host "[+] Pulizia completata."