Kimsuky: ИИ-приманки, LNK и скрытый PowerShell в Operation GitPower
Связанная с группировкой Kimsuky активность, которую исследователи ассоциируют с операцией Operation GitPower, распространяет вредоносные ZIP-архивы через целевой фишинг и другие каналы доставки. Внутри архивов находятся LNK-файлы, имитирующие корейские финансовые и корпоративные документы.
Маскировка LNK-файлов
Имена и значки файлов создают впечатление, что перед пользователем находится легитимный документ. При этом LNK-файлы используют значок исполняемого файла Chrome и поддельные свойства, включая «Hangul Document», размер «2,84 КБ» и фиксированную дату изменения.
Командные строки содержат цели для PowerShell, зашифрованные или закодированные загрузчики и сотни ведущих пробелов. Такая структура скрывает содержимое команды при просмотре свойств ярлыка.
После запуска LNK-файлы декодируют и выполняют сценарии PowerShell. Сценарии записываются в файлы со случайными именами в каталогах %AppData% или %TEMP%, после чего извлекают дополнительный код PowerShell и документы-приманки из GitHub Raw Content.
Доставка через GitHub и Pastebin
Для доступа к содержимому используются захардкоженные Personal Access Tokens GitHub и HTTP-заголовки, включая Authorization: token ghp_... и Accept: application/vnd.github.v3.raw.
Некоторые варианты вредоносного ПО применяют сырые URL Pastebin как альтернативный канал доставки полезной нагрузки. Полученный контент выполняется в памяти с помощью Invoke-Expression.
Скрытое закрепление в системе
Закрепление, Persistence, выполняется через скрытые запланированные задачи. Они настроены на запуск с интервалом от пяти до 35 минут.
Названия задач имитируют легитимные компоненты и программное обеспечение, включая BitLocker, MATLAB и .NET Framework NGEN. Для обхода базовых механизмов обнаружения злоумышленники используют опечатки и добавленные числовые последовательности.
PowerShell запускается через conhost.exe --headless. Это подавляет отображение видимых окон и снижает осведомленность пользователя. После выполнения сценарии могут удалять сами себя и другие временные артефакты.
Проверки против анализа
Вредоносное ПО проверяет систему на наличие компонентов виртуализации, средств информационной безопасности и инструментов реверс-инжиниринга. В перечень входят процессы VMware, Process Hacker, x64dbg, Procmon, Autoruns, PE-bear и связанные с ними утилиты.
При обнаружении таких компонентов выполнение прекращается. После этого удаляется история PowerShell и временные файлы.
Приманки, созданные с помощью ИИ
Кампания использует производство документов-приманок с помощью ИИ. Анализ извлеченных PDF-файлов выявил метаданные HeadlessChrome и Skia/PDF. Они указывают на автоматический рендеринг HTML-документов в PDF.
В метаданных также содержалась ссылка на ИИ-агента для написания кода opencode. Повторно используемые документы распространялись под рандомизированными именами файлов. Стандартизированное форматирование и формулировки указывают на массовое создание материалов на основе общих промптов или шаблонов.
Operation GitPower сочетает приманки на бизнес-тематику, созданные с помощью ИИ и скопированные из других источников, исполнение через LNK-файлы, обфусцированный PowerShell, скрытое закрепление и доставку команд с полезной нагрузкой через GitHub или Pastebin.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



