SOC Prime Bias: Critical

09 Sep 2026 10:23 UTC

Kimsuky приймає OpenCode AI для пасток у кампаніях на базі GitHub PAT

Author Photo
SOC Prime Team linkedin icon Стежити
Kimsuky приймає OpenCode AI для пасток у кампаніях на базі GitHub PAT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Група загрози Kimsuky просуває свою кампанію Operation GitPower, використовуючи AI-агенти, такі як OpenCode, для генерації великого обсягу переконливих документів-приманок. Ланцюг атаки спирається на шкідливі LNK-файли, що доставляються всередині ZIP-архівів для запуску заплутаних загрузників PowerShell. Ці загрузники зловживають персональними токенами доступу GitHub (PATs) і Pastebin для командно-контрольної (C2) та доставки корисного навантаження.

Розслідування

Розслідування вивчило 13 варіантів шкідливих LNK і 29 документів-приманок, виявивши повторне використання генерованого AI контенту та автоматизації безголових браузерів. Дослідники також ідентифікували кілька технік уникнення аналізу, включаючи чорний список процесів та перевірку імені користувача в пісочниці. Кампанія також змістилася з переважно дипломатичних приманок до документів-приманок з фінансовою та корпоративною тематикою.

Пом’якшення

Захисники повинні посилити моніторинг на основі EDR для аномальної активності LNK-файлів і підозрілих шаблонів виконання PowerShell. Організації також повинні виявляти несанкціоноване використання PAT GitHub і підключення до Pastebin для передачі сирого контенту. Моніторинг прихованих запланованих завдань, що імітують легітимні системні сервіси, може додатково знизити ризик збереження.

Відповідь

Якщо виявлено шкідливу активність, реагування повинно корелювати виконання LNK з негайними дочірніми процесами PowerShell та вихідними підключеннями до GitHub або Pastebin. Командні рядки слід перевіряти на надмірну довжину, незвичайні провідні пробіли та спеціальні арифметичні рутини декодування. Уражені кінцеві точки слід ізолювати та перевірити на наявність несанкціонованих запланованих завдань або тимчасових скриптів PowerShell у %AppData% and %TEMP%.

Потік Атаки

Ми ще оновлюємо цю частину.

Детекції

Підозрілі рядки PowerShell (через powershell)

Команда SOC Prime
08 вересня 2026

LOLBAS Conhost (через cmdline)

Команда SOC Prime
08 вересня 2026

PowerShell, що виконує файл у підозрілому каталозі за використанням обходу політики виконання (через cmdline)

Команда SOC Prime
08 вересня 2026

Можливе завантаження файлу з GitHub, ініційоване незвичайним процесом (через network_connection)

Команда SOC Prime
08 вересня 2026

IOC (HashMd5) для виявлення: Kimsuky використовує AI-агент ‘opencode’, щоб створювати приманки в міру розвитку їх LNK-атак, заснованих на PAT GitHub

Правила штучного інтелекту SOC Prime
08 вересня 2026

IOC (SourceIP) для виявлення: Kimsuky використовує AI-агент ‘opencode’, щоб створювати приманки в міру розвитку їх LNK-атак, заснованих на PAT GitHub

Правила штучного інтелекту SOC Prime
08 вересня 2026

IOC (DestinationIP) для виявлення: Kimsuky використовує AI-агент ‘opencode’, щоб створювати приманки в міру розвитку їх LNK-атак, заснованих на PAT GitHub

Правила штучного інтелекту SOC Prime
08 вересня 2026

Виявлення користувацької обфускації та виконання команд через Pastebin [PowerShell Windows]

Правила штучного інтелекту SOC Prime
08 вересня 2026

Виявлення несанкціонованого доступу PowerShell до сирого контенту GitHub та безголовий виконання [створення процесу Windows]

Правила штучного інтелекту SOC Prime
08 вересня 2026

LNK-файли, що маскуються під легітимні додатки [подія файлу Windows]

Правила штучного інтелекту SOC Prime
08 вересня 2026

Виконання симуляції

Попередня умова: Перевірка телеметрії та базової лінії перед зльотом повинна бути пройдена.

Підстава: У цьому розділі детально описується точне виконання техніки супротивника (TTP), призначеного для запуску правила детекції. Команди та наратив МАЮТЬ точно відображати ідентифіковані TTP та націлені на генерацію саме тієї телеметрії, що очікується детекційною логікою. Абстрактні чи неспоріднені приклади приведуть до неправильного діагнозу.

  • Історія атаки та команди: Зловмисник відправляє фішинговий електронний лист, що містить файл з ім’ям Google Chrome.lnk. Коли користувач натискає на нього, LNK-файл виконує команду, яка викликає powershell.exe. Щоб обманути користувача та спробувати сховати команду від простого журналювання, ціль LNK-файлу включає довгий ряд пробілів, а потім посилання на легітимний шлях до виконуваного файлу Chrome, і нарешті шкідливе навантаження. Це відповідає певній логіці детекції, що шукає powershell.exe, шлях до Chrome, та величезний блок пробілів.

  • Скрипт регресійного тестування:

    # Скрипт симуляції: створення шкідливого LNK-файлу, що запускає детекцію
    $WshShell = New-Object -ComObject WScript.Shell
    $ShortcutPath = "$env:TEMPGoogle Chrome.lnk"
    $TargetDir = "C:Program FilesGoogleChromeApplication"
    
    # Конструція заплутаної командного рядка
    # Примітка: ми використовуємо багато пробілів, щоб відповідати вимозі 'selection_spaces' в правилах Sigma
    $Spaces = " " * 250
    $MaliciousCommand = "powershell.exe $Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'""
    
    # Створення LNK-файлу
    $Shortcut = $WshShell.CreateShortcut($ShortcutPath)
    $Shortcut.TargetPath = "powershell.exe"
    $Shortcut.Arguments = "$Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'""
    $Shortcut.IconLocation = "$TargetDirchrome.exe, 0"
    $Shortcut.Save()
    
    Write-Host "Malicious LNK created at: $ShortcutPath"
    Write-Host "Executing LNK to trigger detection..."
    
    # Виконання LNK
    Start-Process $ShortcutPath
  • Команди очистки:

    # Скрипт очистки
    Remove-Item "$env:TEMPGoogle Chrome.lnk" -ErrorAction SilentlyContinue
    Write-Host "Очистка завершена."