Kimsuky використовує законні RMM інструменти в кампаніях у Північно-Східній Азії
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисники Kimsuky проводять кампанії фішингу, націлюючись на цілі в Південній Кореї та Японії, використовуючи файли LNK, розміщені на OneDrive. Після виконання шкідливе ПЗ встановлює постійність через завдання, виконувані за розкладом, і завантажує скрипти PowerShell для крадіжки системної інформації, електронної пошти та натиснень клавіш. Атаки також зловживають законними засобами віддаленого керування, такими як Chrome Remote Desktop та AnyDesk, щоб підтримувати доступ, вміло маскуючись під звичайну адміністративну діяльність.
Розслідування
Розслідування виявило багатоступінчастий ланцюг інфекцій, що включає шкідливі файли LNK, заплутані скрипти VBScript та скрипти PowerShell. Дослідники проаналізували спеціалізовані компоненти, включаючи шкідливе розширення Chrome, призначене для збору даних з Gmail, і скрипти, що використовуються для встановлення AnyDesk. Коментарі та відладочні рядки корейською мовою, виявлені у коді, створеному за допомогою штучного інтелекту, також вказують на те, що оператори можуть використовувати генеративний AI під час розробки.
Пом’якшення
Користувачі повинні бути обережними при відкритті файлів LNK або посилань, отриманих з невідомих джерел, особливо тому, що Windows може приховувати розширення файлів. Організації повинні регулярно перевіряти встановлене програмне забезпечення на наявність несанкціонованих встановлень Chrome Remote Desktop або AnyDesk. Також настійно рекомендується моніторинг розширень браузера на предмет надмірних або неочікуваних дозволів.
Відповідь
Якщо виявлено активність Kimsuky, команди безпеки повинні перевірити завдання, виконувані за розкладом, на наявність підозрілих записів, які запускають wscript.exe or powershell.exe. Також слід розслідувати несподівані процеси AnyDesk та файли, розміщені в %appdata% каталогах. Необхідно переглянути розширення браузера та конфігурації віддаленого настільного доступу, щоб ідентифікувати та видалити несанкціоновані механізми доступу.
Потік атаки
Ми все ще оновлюємо цю частину.
Виявлення
Можливий шкідливий файл LNK з подвійним розширенням (через cmdline)
LOLBAS WScript / CScript (через process_creation)
LOLBAS Schtasks (через cmdline)
Підозріле виконання з профілю публічного користувача (через process_creation)
Підозріле використання CURL (через cmdline)
Підозрілі рядки Powershell (через powershell)
Виклик підозрілих методів .NET з Powershell (через powershell)
Підозрілі файли у профілі публічного користувача (через file_event)
Індикатори компрометації (HashMd5) для виявлення: Зловживання Kimsuky законними інструментами віддаленого керування у Північно-Східній Азії Частина 2
Індикатори компрометації (HashMd5) для виявлення: Зловживання Kimsuky законними інструментами віддаленого керування у Північно-Східній Азії Частина 1
Індикатори компрометації (SourceIP) для виявлення: Зловживання Kimsuky законними інструментами віддаленого керування у Північно-Східній Азії
Індикатори компрометації (DestinationIP) для виявлення: Зловживання Kimsuky законними інструментами віддаленого керування у Північно-Східній Азії
Виявлення індикаторів зв’язку Kimsuky C&C [Підключення до мережі Windows]
Завдання, заплановане для виконання шкідливого VBScript [Windows Powershell]
Виконання симуляції
Передумова: Перевірка телеметрії та базового рівня має пройти.
Мотив: Цей розділ описує точне виконання техніки супротивника (TTP), розробленої для спрацьовування правила виявлення. Команди та наративи ЗОБОВ’ЯЗАНІ безпосередньо відображати виявлені TTP та мають на меті генерувати точну телеметрію, очікувану згідно з логікою виявлення. Абстрактні або не пов’язані приклади можуть призвести до неправильної діагностики.
-
Наратив атаки та команди: Супротивник здобув перше проникнення у робоче середовище Windows через spear-фішинговий додаток. Щоб встановити комунікацію командування та контролю (C2) та розпочати ексфільтрацію інформації з системи, зловмисник виконує однорядковий скрипт PowerShell. Цей скрипт розроблений, щоб імітувати відомі дії групи Kimsuky: зв’язатися з певною кінцевою точкою PHP на скомпрометованому сервері для отримання подальших інструкцій. Метою є змішування з звичайним веб-трафіком, одночасно потрапляючи на точну кінцеву точку C2, визначену загрозою розвідки.
-
Сценарій тестування регресії:
# Сценарій симуляції Kimsuky C2 # Цей сценарій імітує запит до одного з жорстко закодованих URL у правилі виявлення. $c2_url = "http://103.77.242.187/view.php?type=apple&seed=simulation_test" $user_agent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64)" Write-Host "[!] Імітуємо зв'язок Kimsuky C2 з: $c2_url" try { # Використовуємо Invoke-WebRequest для створення HTTP-трафіку на рівні проксі-сервера $response = Invoke-WebRequest -Uri $c2_url -UserAgent $user_agent -Method Get -ErrorAction Stop Write-Host "[+] Запит завершено. Статус код: $($response.StatusCode)" } catch { Write-Host "[-] Запит не вдалося виконати (очікувано, якщо IP не активний): $($_.Exception.Message)" } -
Команди очищення:
# Стійкі файли не були створені; очищення не потрібне. # Якщо файл був завантажений, використовуйте: Remove-Item -Path "C:pathtomalicious_file.exe" -Force Write-Host "[*] Очищення симуляції завершено."