Nuovo Malware Kimsuky LNK che Utilizza Infrastruttura C2 Multi-Canale
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Il gruppo Kimsuky sta distribuendo una nuova campagna malware basata su LNK mascherata come documenti finanziari domestici. L’operazione si basa su un’architettura multi-canale di Comando e Controllo (C2) che separa funzioni come la consegna dei comandi, le notifiche di infezione e l’esfiltrazione dei dati attraverso servizi fidati come GitHub, WordPress e Dropbox. Questo design modulare aiuta gli attaccanti ad eludere le difese tradizionali della rete abusando di infrastrutture legittime e LOLBins.
Indagine
L’indagine ha scoperto una catena di esecuzione a più stadi che inizia con un file LNK dannoso lanciato tramite conhost.exe. L’attacco abusa di certutil.exe per la decodifica e il download dei payload e utilizza NirCmd per un’esecuzione furtiva. L’avversario utilizza anche una tecnica Dead Drop attraverso GitHub per distribuire comandi e usa i valori MachineGuid per l’identificazione unica delle vittime e la consegna di compiti mirati.
Mitigazione
Gli utenti dovrebbero disabilitare l’impostazione di Windows Explorer che nasconde le estensioni per i tipi di file noti in modo che i file LNK mascherati possano essere identificati più facilmente. Le organizzazioni dovrebbero monitorare l’uso sospetto di LOLBins come certutil.exe and taskhostw.exe e applicare controlli rigorosi sulle attività pianificate non autorizzate. Anche il traffico anomalo in uscita verso servizi fidati come GitHub o Dropbox dovrebbe essere monitorato per schemi di comunicazione insoliti.
Risposta
Se viene rilevata un’attività dannosa, l’host interessato dovrebbe essere isolato immediatamente per fermare ulteriori esfiltrazioni di dati o movimenti laterali. I soccorritori dovrebbero identificare il MachineGuid del sistema e indagare sui repository GitHub associati utilizzati dalla campagna. Le attività pianificate e le chiavi di registro dovrebbero essere controllate per la persistenza, mentre i tunnel inversi non autorizzati stabiliti tramite Node.js, SSH o strumenti simili dovrebbero essere anch’essi indagati.
Flusso dell’Attacco
Stiamo ancora aggiornando questa parte.
Rilevazioni
Possibile Enumerazione del Sistema (via cmdline)
Possibile Download di File da Github Iniziato da Processo Insolito (via connessione di rete)
Possibile Scoperta della Configurazione di Rete del Sistema (via cmdline)
LOLBAS Conhost (via cmdline)
Possibile Copia e Rinomina di Eseguibile di Sistema per Evasione (via cmdline)
Possibile Infiltrazione / Esfiltrazione di Dati / C2 via Servizi / Strumenti di Terze Parti (via proxy)
Possibile Infiltrazione / Esfiltrazione di Dati / C2 via Servizi / Strumenti di Terze Parti (via dns)
IOC (HashMd5) per rilevare: Nuovo malware Kimsuky LNK usando infrastruttura C2 multi-canale
Comando e Controllo del Malware Kimsuky LNK Usando Servizi Cloud [Connessione di Rete Windows]
Rilevazione del Malware LNK del Gruppo Kimsuky e del File di Configurazione [Evento File Windows]
Rilevazione del Malware LNK del Gruppo Kimsuky Usando Tecniche LOLBin [Creazione Processo Windows]
Esecuzione di Simulazione
-
Narrativa dell’Attacco & Comandi: L’avversario ha consegnato un
file .lnkmalevolo via email phishing. Quando l’utente clicca sul link, esegue una shell comandi nascosta. L’obiettivo dell’attaccante è decodificare un payload nascosto memorizzato in un file apparentemente innocuo. Per ottenere questo senza farsi notare, l’attaccante utilizzaconhost.exe --headlessper assicurarsi che non appaia nessuna finestra, e poi invocacertutil.exe -decodeper trasformare un file codificato in Base64 in un eseguibile. Questa sequenza è un marchio distintivo della consegna basata su LNK del gruppo Kimsuky. -
Script di Test di Regressione:
# Simulazione delle TTP del malware Kimsuky LNK # Questo script crea un file codificato dummy e poi utilizza la specifica combinazione # richiesta per attivare la regola di rilevamento. $dummyFile = "$env:TEMPencoded_payload.txt" $decodedFile = "$env:TEMPmalicious.exe" $base64Content = "SGVsbG8gV29ybGQh" # "Hello World!" in Base64 # 1. Creare il file "encoded" $base64Content | Out-File -FilePath $dummyFile -Encoding ascii # 2. Attivare la regola di rilevamento: # Abbiamo bisogno di 'conhost.exe --headless' E ('certutil.exe -decode' O 'taskhostw.exe exec hide') # e il genitore non deve essere 'dbg.exe'. Write-Host "[+] Simulazione della sequenza di esecuzione del Kimsuky LNK..." # Usare Start-Process per simulare il modo in cui un file LNK chiamerebbe la linea di comando # Nota: Simuliamo il comportamento di conhost tramite un argomento diretto della linea di comando Start-Process "conhost.exe" -ArgumentList "--headless", "cmd.exe", "/c", "certutil.exe -decode", "$dummyFile", "$decodedFile" -WindowStyle Hidden Write-Host "[+] Comando di simulazione inviato. Controlla il SIEM per il rilevamento." -
Comandi di Pulizia:
# Pulizia degli artefatti di simulazione Remove-Item -Path "$env:TEMPencoded_payload.txt" -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPmalicious.exe" -ErrorAction SilentlyContinue Write-Host "[+] Pulizia completata."