Kimsuky Expande Operações de Ataque com IA e LLMs Locais
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O grupo Kimsuky está avançando suas operações de ataque incorporando IA generativa em engenharia social e implantando ambientes locais de Modelo de Linguagem de Grande Escala (LLM) para desenvolvimento de malware. O grupo usa documentos isca gerados por IA para tornar as campanhas de spear-phishing mais convincentes. Ele também abusa de repositórios baseados em Git como infraestrutura de comando e controle (C2) para distribuição de cargas e gerenciamento de dados roubados.
Investigação
O Genians Security Center rastreou a atividade como Operação GitPower, identificando sua evolução a partir da campanha FlowerPower anterior. A investigação revelou o uso de ferramentas LLM locais como Ollama, GPT4All e Msty para pesquisar automação de ataques e RAG (Geração Aumentada por Recuperação) para analisar documentos roubados. Pesquisadores também descobriram comunicação C2 baseada no GitHub e padrões linguísticos norte-coreanos nos logs de comando.
Mitigação
As organizações devem fortalecer a detecção de EDR baseada em comportamento focada no uso malicioso de arquivos LNK, PowerShell e serviços de nuvem legítimos como o GitHub. As equipes de segurança devem monitorar argumentos de linha de comando incomumente longos embutidos em arquivos LNK e acessos não autorizados à API de Raw Contents do GitHub. Os controles também devem detectar rotinas personalizadas de decodificação Base64 e execução de scripts PowerShell ocultos.
Resposta
Se atividade suspeita for detectada, as equipes de segurança devem correlacionar sequências envolvendo execução de LNK, processos subsequentes de PowerShell e criação de tarefas agendadas. As investigações devem incluir a identificação de Tokens de Acesso Pessoal (PATs) não autorizados e cargas criptografadas disfarçadas como arquivos de imagem comuns. Os respondedores também devem examinar tarefas agendadas para persistência e revisar comunicações com infraestrutura baseada em Git.
Fluxo de Ataque
Detecções
Arquivo LNK Malicioso Possível com Extensão Dupla (via cmdline)
Proof of Value
A Possibilidade de Execução Através de Linhas de Comando do PowerShell Ocultas (via cmdline)
Proof of Value
LOLBAS WScript / CScript (via process_creation)
Proof of Value
Strings Suspeitas de Powershell (via powershell)
Proof of Value
Chamar Métodos .NET Suspeitos a partir do Powershell (via powershell)
Proof of Value
Possível Descoberta de Informações do Sistema Usando o Módulo Wmi do Powershell (via powershell)
Proof of Value
IOCs (HashMd5) para detectar: Kimsuky Integra IA em Operações de Ataque, De Documentos Isca Gerados por IA para um LLM Local Parte 2
Proof of Value
IOCs (HashMd5) para detectar: Kimsuky Integra IA em Operações de Ataque, De Documentos Isca Gerados por IA para um LLM Local Parte 1
Proof of Value
IOCs (SourceIP) para detectar: Kimsuky Integra IA em Operações de Ataque, De Documentos Isca Gerados por IA para um LLM Local
Proof of Value
IOCs (DestinationIP) para detectar: Kimsuky Integra IA em Operações de Ataque, De Documentos Isca Gerados por IA para um LLM Local
Proof of Value
Tarefas Agendadas com Scripts Maliciosos de PowerShell e Argumentos Longos de Linha de Comando [Criação de Processos do Windows]
Proof of Value
Detecção de Execução Obfuscada de PowerShell via Arquivos LNK [Windows Powershell]
Proof of Value
Execução de Simulação
Pré-requisito: O Check Preliminar de Telemetria e Base de Referência deve ter sido aprovado.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa & Comandos do Ataque: O atacante entregou um
arquivo .lnkmalicioso via um email de phishing. Quando o usuário clica no link, o arquivo LNK executa um comando que chamapowershell.exe. Para ocultar a carga, o atacante usa osinalizador -EncodedCommand, passando uma string codificada em Base64 que realiza uma tarefa simples de coleta de informações do sistema. Isso simula a metodologia do grupo Kimsuky de usar arquivos LNK para ocultar os estágios iniciais de uma infecção. -
Script de Teste de Regressão:
# Simulação de um comando do PowerShell obfuscado via execução estilo LNK # A seguinte string Base64 decodifica para: Write-Host "Teste de Detecção: Simulação de Carga Maliciosa" $encodedCommand = "V3JpdGUtSG9zdCAiRGV0ZWN0aW9uIFRlc3Q6IE1hbGljaW91cyBQYXlsb2FkIFNpbXVsYXRpb24i" # Simulando a execução como se fosse chamada por um atalho (LNK) Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $encodedCommand" -
Comandos de Limpeza:
# Nenhum arquivo persistente é criado por esta simulação, mas interrompemos quaisquer processos órfãos se necessário. Get-Process powershell | Where-Object {$_.CommandLine -like "*Detection Test*"} | Stop-Process -Force