Kimsuky: ИИ-приманки, LNK и скрытый PowerShell в Operation GitPower

Связанная с группировкой Kimsuky активность, которую исследователи ассоциируют с операцией Operation GitPower, распространяет вредоносные ZIP-архивы через целевой фишинг и другие каналы доставки. Внутри архивов находятся LNK-файлы, имитирующие корейские финансовые и корпоративные документы.

Маскировка LNK-файлов

Имена и значки файлов создают впечатление, что перед пользователем находится легитимный документ. При этом LNK-файлы используют значок исполняемого файла Chrome и поддельные свойства, включая «Hangul Document», размер «2,84 КБ» и фиксированную дату изменения.

Командные строки содержат цели для PowerShell, зашифрованные или закодированные загрузчики и сотни ведущих пробелов. Такая структура скрывает содержимое команды при просмотре свойств ярлыка.

После запуска LNK-файлы декодируют и выполняют сценарии PowerShell. Сценарии записываются в файлы со случайными именами в каталогах %AppData% или %TEMP%, после чего извлекают дополнительный код PowerShell и документы-приманки из GitHub Raw Content.

Доставка через GitHub и Pastebin

Для доступа к содержимому используются захардкоженные Personal Access Tokens GitHub и HTTP-заголовки, включая Authorization: token ghp_... и Accept: application/vnd.github.v3.raw.

Некоторые варианты вредоносного ПО применяют сырые URL Pastebin как альтернативный канал доставки полезной нагрузки. Полученный контент выполняется в памяти с помощью Invoke-Expression.

Скрытое закрепление в системе

Закрепление, Persistence, выполняется через скрытые запланированные задачи. Они настроены на запуск с интервалом от пяти до 35 минут.

Названия задач имитируют легитимные компоненты и программное обеспечение, включая BitLocker, MATLAB и .NET Framework NGEN. Для обхода базовых механизмов обнаружения злоумышленники используют опечатки и добавленные числовые последовательности.

PowerShell запускается через conhost.exe --headless. Это подавляет отображение видимых окон и снижает осведомленность пользователя. После выполнения сценарии могут удалять сами себя и другие временные артефакты.

Проверки против анализа

Вредоносное ПО проверяет систему на наличие компонентов виртуализации, средств информационной безопасности и инструментов реверс-инжиниринга. В перечень входят процессы VMware, Process Hacker, x64dbg, Procmon, Autoruns, PE-bear и связанные с ними утилиты.

При обнаружении таких компонентов выполнение прекращается. После этого удаляется история PowerShell и временные файлы.

Приманки, созданные с помощью ИИ

Кампания использует производство документов-приманок с помощью ИИ. Анализ извлеченных PDF-файлов выявил метаданные HeadlessChrome и Skia/PDF. Они указывают на автоматический рендеринг HTML-документов в PDF.

В метаданных также содержалась ссылка на ИИ-агента для написания кода opencode. Повторно используемые документы распространялись под рандомизированными именами файлов. Стандартизированное форматирование и формулировки указывают на массовое создание материалов на основе общих промптов или шаблонов.

Operation GitPower сочетает приманки на бизнес-тематику, созданные с помощью ИИ и скопированные из других источников, исполнение через LNK-файлы, обфусцированный PowerShell, скрытое закрепление и доставку команд с полезной нагрузкой через GitHub или Pastebin.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: