SOC Prime Bias: Критичний

12 Aug 2026 08:34 UTC

Кімсукі розширює операції атак з використанням ШІ та локальних LLMів

Author Photo
SOC Prime Team linkedin icon Стежити
Кімсукі розширює операції атак з використанням ШІ та локальних LLMів
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Група Kimsuky вдосконалює свої атаки, впроваджуючи генеративний штучний інтелект у соціальну інженерію та розгортаючи локальні середовища великих мовних моделей (LLM) для розробки шкідливого ПЗ. Група використовує документи-приманки, створені за допомогою штучного інтелекту, щоб зробити кампанії фішингу більш переконливими. Крім того, вона зловживає репозиторіями на основі Git як інфраструктурою командування та контролю (C2) для розповсюдження завантажень і управління викраденими даними.

Розслідування

Центр безпеки Genians відстежив активність під назвою Operation GitPower, зазначивши її розвиток з попередньої кампанії FlowerPower. Розслідування виявило використання локальних інструментів LLM, таких як Ollama, GPT4All та Msty, для дослідження автоматизації атак та RAG (генерація, посилена пошуком) для аналізу викрадених документів. Дослідники також виявили комунікацію C2 на основі GitHub, а також північнокорейські мовні особливості в командах.

Пом’якшення

Організації повинні посилити поведінкове виявлення на основі EDR, що зосереджено на шкідливості файлів LNK, PowerShell та легітимних хмарних сервісів, таких як GitHub. Команди безпеки повинні моніторити надто довгі аргументи командного рядка, вбудовані у файли LNK, та несанкціонований доступ до API неформатованого вмісту GitHub. Контролі також повинні виявляти користувацькі процедури декодування Base64 та виконання прихованих скриптів PowerShell.

Відповідь

Якщо виявлено підозрілу активність, команди безпеки повинні корелювати послідовності, що включають виконання LNK, наступні процеси PowerShell і створення запланованих завдань. Розслідування мають включати ідентифікацію неавторизованих персональних токенів доступу (PAT) та зашифрованих завантажень, замаскованих під загальні файли зображень. Відповідачі також повинні перевірити заплановані завдання на наявність стійкості та переглянути комунікації з інфраструктурою на основі Git.

Потік атаки

Виявлення

Можливий шкідливий файл LNK із подвійним розширенням (через cmdline)

Команда SOC Prime
11 Сер 2026

Можливість виконання через приховані командні рядки PowerShell (через cmdline)

Команда SOC Prime
11 Сер 2026

LOLBAS WScript / CScript (через process_creation)

Команда SOC Prime
11 Сер 2026

Підозрілі рядки в PowerShell (через powershell)

Команда SOC Prime
11 Сер 2026

Виклик підозрілих методів .NET з PowerShell (через powershell)

Команда SOC Prime
11 Сер 2026

Можливе виявлення системної інформації за допомогою модуля PowerShell Wmi (через powershell)

Команда SOC Prime
11 Сер 2026

IOC (HashMd5) для виявлення: Kimsuky Інтегрує ШІ в Атакувальні Операції, від Документів-приманок, згенерованих ШІ до локальної LLM Частина 2

Правила ШІ SOC Prime
11 Сер 2026

IOC (HashMd5) для виявлення: Kimsuky Інтегрує ШІ в Атакувальні Операції, від Документів-приманок, згенерованих ШІ до локальної LLM Частина 1

Правила ШІ SOC Prime
11 Сер 2026

IOC (SourceIP) для виявлення: Kimsuky Інтегрує ШІ в Атакувальні Операції, від Документів-приманок, згенерованих ШІ до локальної LLM

Правила ШІ SOC Prime
11 Сер 2026

IOC (DestinationIP) для виявлення: Kimsuky Інтегрує ШІ в Атакувальні Операції, від Документів-приманок, згенерованих ШІ до локальної LLM

Правила ШІ SOC Prime
11 Сер 2026

Заплановані завдання зі шкідливими скриптами PowerShell та довгими аргументами командного рядка [Створення процесу в Windows]

Правила ШІ SOC Prime
11 Сер 2026

Виявлення затемненої активації PowerShell через файли LNK [Windows PowerShell]

Правила ШІ SOC Prime
11 Сер 2026

Виконання моделювання

Передумова: Телеметрія та перевірка базових умов перед виконанням повинні бути успішними.

Мотив: Цей розділ деталізує точне виконання техніки противника (TTP), розробленої для активації правила виявлення. Команди та наратив ПОВИННІ безпосередньо відображати визначені TTP та прагнути генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або нерелевантні приклади призводять до невірного діагнозу.

  • Опис атаки та команди: Атакуючий доставив шкідливий .lnk файл через фішинговий лист. Коли користувач натискає на посилання, файл LNK виконує команду, що викликає powershell.exe. Щоб приховати завантаження, атакуючий використовує -EncodedCommand флаг, передаючи Base64 строку, що виконує просте завдання збору системної інформації. Це симулює методологію групи Kimsuky щодо використання файлів LNK для приховування початкових стадій інфекції.

  • Сценарій тесту регресії:

    # Симуляція затемненої команди PowerShell через виконання в стилі LNK
    # Наступна строка Base64 декодується в: Write-Host "Detection Test: Malicious Payload Simulation"
    $encodedCommand = "V3JpdGUtSG9zdCAiRGV0ZWN0aW9uIFRlc3Q6IE1hbGljaW91cyBQYXlsb2FkIFNpbXVsYXRpb24i"
    
    # Симуляція виконання як якщо б викликано через ярлик (LNK)
    Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $encodedCommand"
  • Команди очищення:

    # Постійні файли не створюються цією симуляцією, але ми припиняємо всі залишені процеси, якщо це необхідно.
    Get-Process powershell | Where-Object {$_.CommandLine -like "*Detection Test*"} | Stop-Process -Force