Kimsuky приймає OpenCode AI для пасток у кампаніях на базі GitHub PAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Група загрози Kimsuky просуває свою кампанію Operation GitPower, використовуючи AI-агенти, такі як OpenCode, для генерації великого обсягу переконливих документів-приманок. Ланцюг атаки спирається на шкідливі LNK-файли, що доставляються всередині ZIP-архівів для запуску заплутаних загрузників PowerShell. Ці загрузники зловживають персональними токенами доступу GitHub (PATs) і Pastebin для командно-контрольної (C2) та доставки корисного навантаження.
Розслідування
Розслідування вивчило 13 варіантів шкідливих LNK і 29 документів-приманок, виявивши повторне використання генерованого AI контенту та автоматизації безголових браузерів. Дослідники також ідентифікували кілька технік уникнення аналізу, включаючи чорний список процесів та перевірку імені користувача в пісочниці. Кампанія також змістилася з переважно дипломатичних приманок до документів-приманок з фінансовою та корпоративною тематикою.
Пом’якшення
Захисники повинні посилити моніторинг на основі EDR для аномальної активності LNK-файлів і підозрілих шаблонів виконання PowerShell. Організації також повинні виявляти несанкціоноване використання PAT GitHub і підключення до Pastebin для передачі сирого контенту. Моніторинг прихованих запланованих завдань, що імітують легітимні системні сервіси, може додатково знизити ризик збереження.
Відповідь
Якщо виявлено шкідливу активність, реагування повинно корелювати виконання LNK з негайними дочірніми процесами PowerShell та вихідними підключеннями до GitHub або Pastebin. Командні рядки слід перевіряти на надмірну довжину, незвичайні провідні пробіли та спеціальні арифметичні рутини декодування. Уражені кінцеві точки слід ізолювати та перевірити на наявність несанкціонованих запланованих завдань або тимчасових скриптів PowerShell у %AppData% and %TEMP%.
Потік Атаки
Ми ще оновлюємо цю частину.
Детекції
Підозрілі рядки PowerShell (через powershell)
LOLBAS Conhost (через cmdline)
PowerShell, що виконує файл у підозрілому каталозі за використанням обходу політики виконання (через cmdline)
Можливе завантаження файлу з GitHub, ініційоване незвичайним процесом (через network_connection)
IOC (HashMd5) для виявлення: Kimsuky використовує AI-агент ‘opencode’, щоб створювати приманки в міру розвитку їх LNK-атак, заснованих на PAT GitHub
IOC (SourceIP) для виявлення: Kimsuky використовує AI-агент ‘opencode’, щоб створювати приманки в міру розвитку їх LNK-атак, заснованих на PAT GitHub
IOC (DestinationIP) для виявлення: Kimsuky використовує AI-агент ‘opencode’, щоб створювати приманки в міру розвитку їх LNK-атак, заснованих на PAT GitHub
Виявлення користувацької обфускації та виконання команд через Pastebin [PowerShell Windows]
Виявлення несанкціонованого доступу PowerShell до сирого контенту GitHub та безголовий виконання [створення процесу Windows]
LNK-файли, що маскуються під легітимні додатки [подія файлу Windows]
Виконання симуляції
Попередня умова: Перевірка телеметрії та базової лінії перед зльотом повинна бути пройдена.
Підстава: У цьому розділі детально описується точне виконання техніки супротивника (TTP), призначеного для запуску правила детекції. Команди та наратив МАЮТЬ точно відображати ідентифіковані TTP та націлені на генерацію саме тієї телеметрії, що очікується детекційною логікою. Абстрактні чи неспоріднені приклади приведуть до неправильного діагнозу.
-
Історія атаки та команди: Зловмисник відправляє фішинговий електронний лист, що містить файл з ім’ям
Google Chrome.lnk. Коли користувач натискає на нього, LNK-файл виконує команду, яка викликаєpowershell.exe. Щоб обманути користувача та спробувати сховати команду від простого журналювання, ціль LNK-файлу включає довгий ряд пробілів, а потім посилання на легітимний шлях до виконуваного файлу Chrome, і нарешті шкідливе навантаження. Це відповідає певній логіці детекції, що шукаєpowershell.exe, шлях до Chrome, та величезний блок пробілів. -
Скрипт регресійного тестування:
# Скрипт симуляції: створення шкідливого LNK-файлу, що запускає детекцію $WshShell = New-Object -ComObject WScript.Shell $ShortcutPath = "$env:TEMPGoogle Chrome.lnk" $TargetDir = "C:Program FilesGoogleChromeApplication" # Конструція заплутаної командного рядка # Примітка: ми використовуємо багато пробілів, щоб відповідати вимозі 'selection_spaces' в правилах Sigma $Spaces = " " * 250 $MaliciousCommand = "powershell.exe $Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'"" # Створення LNK-файлу $Shortcut = $WshShell.CreateShortcut($ShortcutPath) $Shortcut.TargetPath = "powershell.exe" $Shortcut.Arguments = "$Spaces `"$TargetDirchrome.exe" -Command "Write-Output 'Malicious Payload Executed'"" $Shortcut.IconLocation = "$TargetDirchrome.exe, 0" $Shortcut.Save() Write-Host "Malicious LNK created at: $ShortcutPath" Write-Host "Executing LNK to trigger detection..." # Виконання LNK Start-Process $ShortcutPath -
Команди очистки:
# Скрипт очистки Remove-Item "$env:TEMPGoogle Chrome.lnk" -ErrorAction SilentlyContinue Write-Host "Очистка завершена."