Кімсукі розширює операції атак з використанням ШІ та локальних LLMів
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Група Kimsuky вдосконалює свої атаки, впроваджуючи генеративний штучний інтелект у соціальну інженерію та розгортаючи локальні середовища великих мовних моделей (LLM) для розробки шкідливого ПЗ. Група використовує документи-приманки, створені за допомогою штучного інтелекту, щоб зробити кампанії фішингу більш переконливими. Крім того, вона зловживає репозиторіями на основі Git як інфраструктурою командування та контролю (C2) для розповсюдження завантажень і управління викраденими даними.
Розслідування
Центр безпеки Genians відстежив активність під назвою Operation GitPower, зазначивши її розвиток з попередньої кампанії FlowerPower. Розслідування виявило використання локальних інструментів LLM, таких як Ollama, GPT4All та Msty, для дослідження автоматизації атак та RAG (генерація, посилена пошуком) для аналізу викрадених документів. Дослідники також виявили комунікацію C2 на основі GitHub, а також північнокорейські мовні особливості в командах.
Пом’якшення
Організації повинні посилити поведінкове виявлення на основі EDR, що зосереджено на шкідливості файлів LNK, PowerShell та легітимних хмарних сервісів, таких як GitHub. Команди безпеки повинні моніторити надто довгі аргументи командного рядка, вбудовані у файли LNK, та несанкціонований доступ до API неформатованого вмісту GitHub. Контролі також повинні виявляти користувацькі процедури декодування Base64 та виконання прихованих скриптів PowerShell.
Відповідь
Якщо виявлено підозрілу активність, команди безпеки повинні корелювати послідовності, що включають виконання LNK, наступні процеси PowerShell і створення запланованих завдань. Розслідування мають включати ідентифікацію неавторизованих персональних токенів доступу (PAT) та зашифрованих завантажень, замаскованих під загальні файли зображень. Відповідачі також повинні перевірити заплановані завдання на наявність стійкості та переглянути комунікації з інфраструктурою на основі Git.
Потік атаки
Виявлення
Можливий шкідливий файл LNK із подвійним розширенням (через cmdline)
Proof of Value
Можливість виконання через приховані командні рядки PowerShell (через cmdline)
Proof of Value
LOLBAS WScript / CScript (через process_creation)
Proof of Value
Підозрілі рядки в PowerShell (через powershell)
Proof of Value
Виклик підозрілих методів .NET з PowerShell (через powershell)
Proof of Value
Можливе виявлення системної інформації за допомогою модуля PowerShell Wmi (через powershell)
Proof of Value
IOC (HashMd5) для виявлення: Kimsuky Інтегрує ШІ в Атакувальні Операції, від Документів-приманок, згенерованих ШІ до локальної LLM Частина 2
Proof of Value
IOC (HashMd5) для виявлення: Kimsuky Інтегрує ШІ в Атакувальні Операції, від Документів-приманок, згенерованих ШІ до локальної LLM Частина 1
Proof of Value
IOC (SourceIP) для виявлення: Kimsuky Інтегрує ШІ в Атакувальні Операції, від Документів-приманок, згенерованих ШІ до локальної LLM
Proof of Value
IOC (DestinationIP) для виявлення: Kimsuky Інтегрує ШІ в Атакувальні Операції, від Документів-приманок, згенерованих ШІ до локальної LLM
Proof of Value
Заплановані завдання зі шкідливими скриптами PowerShell та довгими аргументами командного рядка [Створення процесу в Windows]
Proof of Value
Виявлення затемненої активації PowerShell через файли LNK [Windows PowerShell]
Proof of Value
Виконання моделювання
Передумова: Телеметрія та перевірка базових умов перед виконанням повинні бути успішними.
Мотив: Цей розділ деталізує точне виконання техніки противника (TTP), розробленої для активації правила виявлення. Команди та наратив ПОВИННІ безпосередньо відображати визначені TTP та прагнути генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або нерелевантні приклади призводять до невірного діагнозу.
-
Опис атаки та команди: Атакуючий доставив шкідливий
.lnkфайл через фішинговий лист. Коли користувач натискає на посилання, файл LNK виконує команду, що викликаєpowershell.exe. Щоб приховати завантаження, атакуючий використовує-EncodedCommandфлаг, передаючи Base64 строку, що виконує просте завдання збору системної інформації. Це симулює методологію групи Kimsuky щодо використання файлів LNK для приховування початкових стадій інфекції. -
Сценарій тесту регресії:
# Симуляція затемненої команди PowerShell через виконання в стилі LNK # Наступна строка Base64 декодується в: Write-Host "Detection Test: Malicious Payload Simulation" $encodedCommand = "V3JpdGUtSG9zdCAiRGV0ZWN0aW9uIFRlc3Q6IE1hbGljaW91cyBQYXlsb2FkIFNpbXVsYXRpb24i" # Симуляція виконання як якщо б викликано через ярлик (LNK) Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $encodedCommand" -
Команди очищення:
# Постійні файли не створюються цією симуляцією, але ми припиняємо всі залишені процеси, якщо це необхідно. Get-Process powershell | Where-Object {$_.CommandLine -like "*Detection Test*"} | Stop-Process -Force