Kimsuky усилила Operation GitPower: фишинг, PowerShell и ИИ-приманки

Аналитики выявили новую кампанию, связанную с группировкой Kimsuky и кластером активности Operation GitPower. С 11 по 19 августа 2026 года злоумышленники распространяли вредоносные файлы LNK в ZIP-архивах, используя целевой фишинг.

В кампании обнаружили 13 файлов. Их тематика была связана с финансами, страхованием, платежами, клиентской документацией и корпоративным бизнесом. Такой набор приманок выходит за рамки традиционных для Kimsuky тем, среди которых дипломатия, безопасность и академическая сфера.

Вредоносные LNK-файлы маскировались под документы

Каждый файл LNK использовал значок Google Chrome и поддельное описание «Hangul Document». Это создавало видимость легитимного документа, хотя на деле файл запускал PowerShell через необычно длинные и обфусцированные аргументы командной строки. В них содержались сотни ведущих пробелов.

Внутри LNK-файлов находился зашифрованный или закодированный PowerShell-загрузчик. Он декодировал скрипт второй ступени, записывал его под случайным именем в каталог %AppData% и запускал с помощью Invoke-Expression.

Последующие скрипты извлекали документы-приманки и дополнительные payloads из Raw Content GitHub. Для доступа использовались захардкоженные Personal Access Tokens GitHub и заголовки, включая Accept: application/vnd.github.v3.raw.

Некоторые варианты применяли сырые URL-адреса Pastebin. Они служили альтернативным каналом для извлечения и выполнения кода в памяти.

Закрепление выполнялось через запланированные задачи

Persistence обеспечивалась скрытыми запланированными задачами, которые запускались многократно с интервалом от пяти до 35 минут. Названия задач имитировали легитимное программное обеспечение или компоненты Windows.

Злоумышленники использовали варианты с опечатками в названиях BitLocker, MATLAB и .NET Framework NGEN. К ним часто добавлялись числовые последовательности.

Вредоносное ПО также применяло следующие приемы:

  • запуск PowerShell без отображения окна через команду conhost.exe --headless powershell.exe;
  • создание скриптов со случайными именами в пользовательских каталогах;
  • удаление исходных файлов и временных артефактов после выполнения.

Вредоносное ПО проверяло окружение на признаки анализа

Несколько образцов содержали функции противодействия анализу. Они перечисляли службы виртуализации, а также процессы средств защиты и реверс-инжиниринга.

В список проверяемых инструментов входили VMware, Process Hacker, Procmon, x64dbg, PE-bear, Autoruns, TCPView и DebugView. При обнаружении таких компонентов вредоносное ПО удаляло историю PowerShell, очищало временные файлы и завершало работу.

Документы-приманки создавались с помощью ИИ-агента

Документы-приманки, по всей видимости, массово создавались с использованием ИИ-агента для написания кода «opencode». Некоторые PDF-файлы формировались путём конвертации HTML в PDF с помощью Headless Chrome.

Повторно используемые документы распространялись под рандомизированными именами файлов. Их метаданные указывали на общие времена создания.

Кампания сохраняет характерные для Operation GitPower паттерны выполнения и Persistence на основе GitHub PAT. Одновременно в ней появились приманки, созданные с помощью ИИ, альтернативная инфраструктура C2 и более выраженные функции уклонения от анализа.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: