SOC Prime Bias: 중대

12 Aug 2026 08:34 UTC

Kimsuky, AI 및 로컬 LLM을 이용한 공격 작전 확장

Author Photo
SOC Prime Team linkedin icon 팔로우
Kimsuky, AI 및 로컬 LLM을 이용한 공격 작전 확장
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

Kimsuky 그룹은 소셜 엔지니어링에 생성 AI를 통합하고 악성코드 개발을 위한 로컬 대형 언어 모델(LLM) 환경을 배포하여 공격 작업을 향상시키고 있습니다. 그룹은 표적형 피싱 캠페인을 보다 설득력 있게 만들기 위해 AI로 생성된 미끼 문서를 사용합니다. 또한 Git 기반 저장소를 페이로드 배포 및 도난된 데이터 관리용 명령 및 제어(C2) 인프라로 악용합니다.

조사

Genians 보안 센터는 이 활동을 Operation GitPower로 추적하여 이전 FlowerPower 캠페인에서의 진화를 식별했습니다. 조사는 Ollama, GPT4All 및 Msty와 같은 로컬 LLM 도구를 사용하여 공격 자동화를 연구하고 도난된 문서를 분석하기 위한 RAG(Retrieval-Augmented Generation)를 사용하는 것을 밝혀냈습니다. 연구자들은 또한 GitHub 기반 C2 통신 및 명령 로그 내 북한 언어 패턴을 발견했습니다.

완화

조직은 LNK 파일의 악의적 사용, PowerShell, GitHub과 같은 합법적인 클라우드 서비스를 중심으로 한 동작 기반 EDR 탐지를 강화해야 합니다. 보안 팀은 LNK 파일에 내장된 비정상적으로 긴 명령줄 인수와 GitHub Raw Contents API에 대한 무단 액세스를 모니터링해야 합니다. 제어 장치는 사용자 지정 Base64 디코딩 루틴 및 숨겨진 PowerShell 스크립트 실행을 탐지해야 합니다.

응답

수상한 활동이 탐지되면 보안 팀은 LNK 실행, 후속 PowerShell 프로세스 및 예약 작업 생성과 관련된 시퀀스를 연계해야 합니다. 조사는 무단 개인 액세스 토큰(PAT) 및 일반 이미지 파일로 위장된 암호화된 페이로드 식별을 포함해야 합니다. 대응자는 지속성을 위해 예약 작업을 조사하고 Git 기반 인프라와의 통신을 검토해야 합니다.

공격 흐름

탐지 사항

이중 확장자가 있는 잠재적 악성 LNK 파일 (cmdline을 통해)

SOC Prime 팀
2026년 8월 11일

숨겨진 PowerShell 명령줄을 통한 실행 가능성 (cmdline을 통해)

SOC Prime 팀
2026년 8월 11일

LOLBAS WScript / CScript (프로세스 생성을 통해)

SOC Prime 팀
2026년 8월 11일

의심스러운 Powershell 문자열 (powershell을 통해)

SOC Prime 팀
2026년 8월 11일

Powershell에서 의심스러운 .NET 메서드 호출 (powershell을 통해)

SOC Prime 팀
2026년 8월 11일

Wmi Powershell 모듈을 사용한 시스템 정보 검색 가능성 (powershell을 통해)

SOC Prime 팀
2026년 8월 11일

탐지용 IOCs (HashMd5): Kimsuky는 AI 생성 미끼 문서에서 로컬 LLM에 이르는 공격 작업에 AI를 통합 Part 2

SOC Prime AI 규칙
2026년 8월 11일

탐지용 IOCs (HashMd5): Kimsuky는 AI 생성 미끼 문서에서 로컬 LLM에 이르는 공격 작업에 AI를 통합 Part 1

SOC Prime AI 규칙
2026년 8월 11일

탐지용 IOCs (SourceIP): Kimsuky는 AI 생성 미끼 문서에서 로컬 LLM에 이르는 공격 작업에 AI를 통합

SOC Prime AI 규칙
2026년 8월 11일

탐지용 IOCs (DestinationIP): Kimsuky는 AI 생성 미끼 문서에서 로컬 LLM에 이르는 공격 작업에 AI를 통합

SOC Prime AI 규칙
2026년 8월 11일

악성 PowerShell 스크립트와 긴 명령줄 인수가 포함된 예약 작업 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 11일

LNK 파일을 통한 난독화된 PowerShell 실행 탐지 [Windows Powershell]

SOC Prime AI 규칙
2026년 8월 11일

시뮬레이션 실행

전제조건: Telemetry & Baseline Pre-flight Check가 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 작동시키기 위해 설계된 적 의 기술(TTP)을 정확히 실행함을 자세히 설명합니다. 명령 및 내러티브는 식별된 TTP를 직접 반영하고 탐지 논리에 의해 예상되는 정확한 텔레메트리를 생성하려고 해야 합니다. 추상적이거나 관련 없는 예는 오진으로 이어질 것입니다.

  • 공격 내러티브 및 명령: 공격자가 악성 .lnk 파일을 피싱 이메일을 통해 전달했습니다. 사용자가 링크를 클릭하면 LNK 파일이 명령을 실행하여 powershell.exe를 호출합니다. 페이로드를 숨기기 위해 공격자는 -EncodedCommand 플래그를 사용하여 간단한 시스템 정보 수집 작업을 수행하는 Base64 인코딩 문자열을 전달합니다. 이는 LNK 파일을 사용하여 초기 감염 단계를 숨기는 Kimsuky 그룹의 방법론을 시뮬레이션합니다.

  • 회귀 테스트 스크립트:

    # LNK 스타일 실행을 통한 난독화된 PowerShell 명령의 시뮬레이션
    # 다음 Base64 문자열은 다음으로 디코딩됩니다: Write-Host "탐지 테스트: 악성 페이로드 시뮬레이션"
    $encodedCommand = "V3JpdGUtSG9zdCAiRGV0ZWN0aW9uIFRlc3Q6IE1hbGljaW91cyBQYXlsb2FkIFNpbXVsYXRpb24i"
    
    # 바로 가기(LNK)가 호출한 것처럼 실행 시뮬레이션
    Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $encodedCommand"
  • 정리 명령:

    # 이 시뮬레이션에 의해 생성된 지속적인 파일은 없지만 필요할 경우 고아 프로세스를 중지합니다.
    Get-Process powershell | Where-Object {$_.CommandLine -like "*탐지 테스트*"} | Stop-Process -Force