Kimsuky усилила Operation GitPower: фишинг, PowerShell и ИИ-приманки
Аналитики выявили новую кампанию, связанную с группировкой Kimsuky и кластером активности Operation GitPower. С 11 по 19 августа 2026 года злоумышленники распространяли вредоносные файлы LNK в ZIP-архивах, используя целевой фишинг.
В кампании обнаружили 13 файлов. Их тематика была связана с финансами, страхованием, платежами, клиентской документацией и корпоративным бизнесом. Такой набор приманок выходит за рамки традиционных для Kimsuky тем, среди которых дипломатия, безопасность и академическая сфера.
Вредоносные LNK-файлы маскировались под документы
Каждый файл LNK использовал значок Google Chrome и поддельное описание «Hangul Document». Это создавало видимость легитимного документа, хотя на деле файл запускал PowerShell через необычно длинные и обфусцированные аргументы командной строки. В них содержались сотни ведущих пробелов.
Внутри LNK-файлов находился зашифрованный или закодированный PowerShell-загрузчик. Он декодировал скрипт второй ступени, записывал его под случайным именем в каталог %AppData% и запускал с помощью Invoke-Expression.
Последующие скрипты извлекали документы-приманки и дополнительные payloads из Raw Content GitHub. Для доступа использовались захардкоженные Personal Access Tokens GitHub и заголовки, включая Accept: application/vnd.github.v3.raw.
Некоторые варианты применяли сырые URL-адреса Pastebin. Они служили альтернативным каналом для извлечения и выполнения кода в памяти.
Закрепление выполнялось через запланированные задачи
Persistence обеспечивалась скрытыми запланированными задачами, которые запускались многократно с интервалом от пяти до 35 минут. Названия задач имитировали легитимное программное обеспечение или компоненты Windows.
Злоумышленники использовали варианты с опечатками в названиях BitLocker, MATLAB и .NET Framework NGEN. К ним часто добавлялись числовые последовательности.
Вредоносное ПО также применяло следующие приемы:
- запуск PowerShell без отображения окна через команду
conhost.exe --headless powershell.exe; - создание скриптов со случайными именами в пользовательских каталогах;
- удаление исходных файлов и временных артефактов после выполнения.
Вредоносное ПО проверяло окружение на признаки анализа
Несколько образцов содержали функции противодействия анализу. Они перечисляли службы виртуализации, а также процессы средств защиты и реверс-инжиниринга.
В список проверяемых инструментов входили VMware, Process Hacker, Procmon, x64dbg, PE-bear, Autoruns, TCPView и DebugView. При обнаружении таких компонентов вредоносное ПО удаляло историю PowerShell, очищало временные файлы и завершало работу.
Документы-приманки создавались с помощью ИИ-агента
Документы-приманки, по всей видимости, массово создавались с использованием ИИ-агента для написания кода «opencode». Некоторые PDF-файлы формировались путём конвертации HTML в PDF с помощью Headless Chrome.
Повторно используемые документы распространялись под рандомизированными именами файлов. Их метаданные указывали на общие времена создания.
Кампания сохраняет характерные для Operation GitPower паттерны выполнения и Persistence на основе GitHub PAT. Одновременно в ней появились приманки, созданные с помощью ИИ, альтернативная инфраструктура C2 и более выраженные функции уклонения от анализа.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



