SOC Prime Bias: Crítico

12 Aug 2026 08:34 UTC

Kimsuky Expande Operações de Ataque com IA e LLMs Locais

Author Photo
SOC Prime Team linkedin icon Seguir
Kimsuky Expande Operações de Ataque com IA e LLMs Locais
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O grupo Kimsuky está avançando suas operações de ataque incorporando IA generativa em engenharia social e implantando ambientes locais de Modelo de Linguagem de Grande Escala (LLM) para desenvolvimento de malware. O grupo usa documentos isca gerados por IA para tornar as campanhas de spear-phishing mais convincentes. Ele também abusa de repositórios baseados em Git como infraestrutura de comando e controle (C2) para distribuição de cargas e gerenciamento de dados roubados.

Investigação

O Genians Security Center rastreou a atividade como Operação GitPower, identificando sua evolução a partir da campanha FlowerPower anterior. A investigação revelou o uso de ferramentas LLM locais como Ollama, GPT4All e Msty para pesquisar automação de ataques e RAG (Geração Aumentada por Recuperação) para analisar documentos roubados. Pesquisadores também descobriram comunicação C2 baseada no GitHub e padrões linguísticos norte-coreanos nos logs de comando.

Mitigação

As organizações devem fortalecer a detecção de EDR baseada em comportamento focada no uso malicioso de arquivos LNK, PowerShell e serviços de nuvem legítimos como o GitHub. As equipes de segurança devem monitorar argumentos de linha de comando incomumente longos embutidos em arquivos LNK e acessos não autorizados à API de Raw Contents do GitHub. Os controles também devem detectar rotinas personalizadas de decodificação Base64 e execução de scripts PowerShell ocultos.

Resposta

Se atividade suspeita for detectada, as equipes de segurança devem correlacionar sequências envolvendo execução de LNK, processos subsequentes de PowerShell e criação de tarefas agendadas. As investigações devem incluir a identificação de Tokens de Acesso Pessoal (PATs) não autorizados e cargas criptografadas disfarçadas como arquivos de imagem comuns. Os respondedores também devem examinar tarefas agendadas para persistência e revisar comunicações com infraestrutura baseada em Git.

Fluxo de Ataque

Detecções

Arquivo LNK Malicioso Possível com Extensão Dupla (via cmdline)

Equipe SOC Prime
11 ago 2026

A Possibilidade de Execução Através de Linhas de Comando do PowerShell Ocultas (via cmdline)

Equipe SOC Prime
11 ago 2026

LOLBAS WScript / CScript (via process_creation)

Equipe SOC Prime
11 ago 2026

Strings Suspeitas de Powershell (via powershell)

Equipe SOC Prime
11 ago 2026

Chamar Métodos .NET Suspeitos a partir do Powershell (via powershell)

Equipe SOC Prime
11 ago 2026

Possível Descoberta de Informações do Sistema Usando o Módulo Wmi do Powershell (via powershell)

Equipe SOC Prime
11 ago 2026

IOCs (HashMd5) para detectar: Kimsuky Integra IA em Operações de Ataque, De Documentos Isca Gerados por IA para um LLM Local Parte 2

Regras de IA SOC Prime
11 ago 2026

IOCs (HashMd5) para detectar: Kimsuky Integra IA em Operações de Ataque, De Documentos Isca Gerados por IA para um LLM Local Parte 1

Regras de IA SOC Prime
11 ago 2026

IOCs (SourceIP) para detectar: Kimsuky Integra IA em Operações de Ataque, De Documentos Isca Gerados por IA para um LLM Local

Regras de IA SOC Prime
11 ago 2026

IOCs (DestinationIP) para detectar: Kimsuky Integra IA em Operações de Ataque, De Documentos Isca Gerados por IA para um LLM Local

Regras de IA SOC Prime
11 ago 2026

Tarefas Agendadas com Scripts Maliciosos de PowerShell e Argumentos Longos de Linha de Comando [Criação de Processos do Windows]

Regras de IA SOC Prime
11 ago 2026

Detecção de Execução Obfuscada de PowerShell via Arquivos LNK [Windows Powershell]

Regras de IA SOC Prime
11 ago 2026

Execução de Simulação

Pré-requisito: O Check Preliminar de Telemetria e Base de Referência deve ter sido aprovado.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa & Comandos do Ataque: O atacante entregou um arquivo .lnk malicioso via um email de phishing. Quando o usuário clica no link, o arquivo LNK executa um comando que chama powershell.exe. Para ocultar a carga, o atacante usa o sinalizador -EncodedCommand , passando uma string codificada em Base64 que realiza uma tarefa simples de coleta de informações do sistema. Isso simula a metodologia do grupo Kimsuky de usar arquivos LNK para ocultar os estágios iniciais de uma infecção.

  • Script de Teste de Regressão:

    # Simulação de um comando do PowerShell obfuscado via execução estilo LNK
    # A seguinte string Base64 decodifica para: Write-Host "Teste de Detecção: Simulação de Carga Maliciosa"
    $encodedCommand = "V3JpdGUtSG9zdCAiRGV0ZWN0aW9uIFRlc3Q6IE1hbGljaW91cyBQYXlsb2FkIFNpbXVsYXRpb24i"
    
    # Simulando a execução como se fosse chamada por um atalho (LNK)
    Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $encodedCommand"
  • Comandos de Limpeza:

    # Nenhum arquivo persistente é criado por esta simulação, mas interrompemos quaisquer processos órfãos se necessário.
    Get-Process powershell | Where-Object {$_.CommandLine -like "*Detection Test*"} | Stop-Process -Force