SOC Prime Bias: Critical

09 Sep 2026 10:23 UTC

Kimsuky Adota OpenCode AI para Engodos em Campanhas LNK Baseadas em PAT do GitHub

Author Photo
SOC Prime Team linkedin icon Seguir
Kimsuky Adota OpenCode AI para Engodos em Campanhas LNK Baseadas em PAT do GitHub
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O grupo de ameaças Kimsuky está avançando em sua campanha Operation GitPower usando agentes de IA, como o OpenCode, para gerar grandes volumes de documentos de engodo convincentes. A cadeia de ataque depende de arquivos LNK maliciosos entregues dentro de arquivos ZIP para lançar carregadores PowerShell ofuscados. Esses carregadores abusam de Tokens de Acesso Pessoal do GitHub (PATs) e do Pastebin para comando e controle (C2) e entrega de payload.

Investigação

A investigação examinou 13 variantes maliciosas de LNK e 29 documentos de engodo, revelando uso recorrente de conteúdo gerado por IA e automação de navegador sem interface. Pesquisadores também identificaram várias técnicas de evasão de análise, incluindo bloqueio de processos e verificação de nome de usuário dentro de sandbox. A campanha também mudou de iscas principalmente diplomáticas para documentos de engodo com temas financeiros e corporativos.

Mitigação

Os defensores devem fortalecer o monitoramento baseado em EDR para atividade anômala de arquivos LNK e padrões suspeitos de execução de PowerShell. As organizações também devem detectar o uso não autorizado de PATs do GitHub e conexões ao Pastebin para entrega de conteúdo bruto. O monitoramento de tarefas agendadas ocultas que imitam serviços de sistema legítimos pode ainda reduzir o risco de persistência.

Resposta

Se for detectada atividade maliciosa, os respondedores devem correlacionar a execução de LNK com processos filhos de PowerShell imediatos e conexões de saída para o GitHub ou Pastebin. As linhas de comando devem ser revistas para comprimento excessivo, espaços iniciais incomuns e rotinas personalizadas de decodificação aritmética. Os endpoints afetados devem ser isolados e verificados quanto a tarefas agendadas não autorizadas ou scripts PowerShell temporários em %AppData% and %TEMP%.

Fluxo de Ataque

Estamos ainda atualizando esta parte.

Detecções

Strings de PowerShell Suspeitas (via powershell)

Equipe SOC Prime
08 Set 2026

LOLBAS Conhost (via cmdline)

Equipe SOC Prime
08 Set 2026

PowerShell Executando Arquivo em Diretório Suspeito Usando Política de Execução Bypass (via cmdline)

Equipe SOC Prime
08 Set 2026

Possível Download de Arquivo do GitHub Iniciado por Processo Incomum (via network_connection)

Equipe SOC Prime
08 Set 2026

IOCs (HashMd5) para detectar: Kimsuky Usa o Agente de IA ‘opencode’ para Criar Engodos à Medida que Seus Ataques LNK Baseados em PAT do GitHub Evoluem

Regras de IA do SOC Prime
08 Set 2026

IOCs (SourceIP) para detectar: Kimsuky Usa o Agente de IA ‘opencode’ para Criar Engodos à Medida que Seus Ataques LNK Baseados em PAT do GitHub Evoluem

Regras de IA do SOC Prime
08 Set 2026

IOCs (DestinationIP) para detectar: Kimsuky Usa o Agente de IA ‘opencode’ para Criar Engodos à Medida que Seus Ataques LNK Baseados em PAT do GitHub Evoluem

Regras de IA do SOC Prime
08 Set 2026

Detecção de Ofuscação Personalizada e Execução de Comando Usando Pastebin [Windows Powershell]

Regras de IA do SOC Prime
08 Set 2026

Detectar Acesso Não Autorizado ao PowerShell ao Conteúdo Bruto do GitHub e Execução Sem Interface [Windows Process Creation]

Regras de IA do SOC Prime
08 Set 2026

Arquivos LNK Disfarçados como Aplicações Legítimas [Windows File Event]

Regras de IA do SOC Prime
08 Set 2026

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Baseline deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa do Ataque & Comandos: Um adversário entrega um e-mail de phishing contendo um arquivo chamado Google Chrome.lnk. Quando o usuário clica nele, o arquivo LNK executa um comando que chama powershell.exe. Para enganar o usuário e tentar ocultar o comando de uma análise simples de logs, o destino do arquivo LNK inclui uma longa sequência de espaços seguida de uma referência ao caminho do executável legítimo do Chrome, e finalmente ao payload malicioso. Isso corresponde à lógica de detecção específica olhando por powershell.exe, o caminho do Chrome, e o bloco massivo de espaços em branco.

  • Script de Teste de Regressão:

    # Script de Simulação: Crie um arquivo LNK malicioso que aciona a detecção
    $WshShell = New-Object -ComObject WScript.Shell
    $ShortcutPath = "$env:TEMPGoogle Chrome.lnk"
    $TargetDir = "C:Program FilesGoogleChromeApplication"
    
    # Construa a linha de comando ofuscada
    # Nota: Usamos muitos espaços para corresponder ao requisito de 'selection_spaces' na regra Sigma
    $Spaces = " " * 250
    $MaliciousCommand = "powershell.exe $Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'""
    
    # Crie o arquivo LNK
    $Shortcut = $WshShell.CreateShortcut($ShortcutPath)
    $Shortcut.TargetPath = "powershell.exe"
    $Shortcut.Arguments = "$Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'""
    $Shortcut.IconLocation = "$TargetDirchrome.exe, 0"
    $Shortcut.Save()
    
    Write-Host "Malicious LNK created at: $ShortcutPath"
    Write-Host "Executing LNK to trigger detection..."
    
    # Execute o LNK
    Start-Process $ShortcutPath
  • Comandos de Limpeza:

    # Script de Limpeza
    Remove-Item "$env:TEMPGoogle Chrome.lnk" -ErrorAction SilentlyContinue
    Write-Host "Cleanup complete."