Kimsuky внедряет ИИ в фишинговые атаки и вредоносные кампании

Группа Kimsuky, связанная с Генеральным управлением разведки Северной Кореи, продемонстрировала серьёзный технологический скачок в своих кибероперациях. Злоумышленники начали внедрять AI в собственный фреймворк атак. Согласно свежим данным, Kimsuky активно использует три локальные большие языковые модели (LLM) — Ollama, GPT4All и Msty — для совершенствования фишинговых тактик и манипуляций с документами. Этот шаг отражает не просто точечное усиление, а долгосрочную приверженность группы интеграции передовых технологий.

Целевые атаки и вредоносные LNK-файлы

Тактика Kimsuky по-прежнему опирается на непрерывные целевые атаки spear phishing против дипломатических миссий, оборонного сектора, структур безопасности и компаний, работающих с виртуальными активами. Ключевой метод проникновения — использование вредоносных LNK-файлов, упакованных в ZIP-архивы. При запуске такого файла активируются зашифрованные аргументы командной строки, инициирующие встроенные сценарии PowerShell.

Анализ последних кампаний выявил, что LNK-файлы часто содержат чрезвычайно длинные командные строки. Их задача — скрыть вредоносные скрипты PowerShell в сильно зашифрованном контенте. Эти скрипты загружают дополнительные payloads, в том числе AsyncRAT, маскирующийся под безобидные файлы изображений из репозиториев GitHub. Сами репозитории используются как инфраструктура command and control (C2), позволяя Kimsuky гибко менять payloads и конфигурации, сохраняя скрытность атак.

AI как инструмент генерации и анализа

Группа продемонстрировала инновационный подход и к применению AI для сбора и обработки данных. Отмечены попытки улучшить анализ эксфильтрации информации с помощью AI-технологий. Kimsuky пока не создаёт собственные модели с нуля, однако текущая практика показывает их серьёзную нацеленность на использование AI в операционном развитии — от разработки malware до автоматизированного анализа украденных массивов данных.

В ходе недавних операций злоумышленники распространяли замаскированные документы, выглядящие легитимно. Для их создания применялся generative AI, позволяющий имитировать подлинные материалы с высокой точностью. Это значительно повышает шансы обмана жертв и обхода систем контроля.

Многоэтапные атаки и каналы C2

Метод работы Kimsuky основывается на многоэтапных процессах, которые развиваются от первоначального проникновения к сбору данных и закреплению persistence через scheduled tasks. Атаки реализуются через устоявшиеся техники: исполнение LNK-файлов, вызовы PowerShell и поддержание разнообразных каналов C2 communications. Такая эшелонированная архитектура позволяет группе длительное время оставаться незамеченной в скомпрометированных сетях.

Как противостоять угрозе

Для противодействия этим развивающимся угрозам организациям рекомендуется усилить возможности обнаружения, сосредоточившись на следующих направлениях:

  • Аномалии при выполнении LNK-файлов и подозрительные аргументы командной строки;
  • Нехарактерные шаблоны вызовов PowerShell;
  • Регистрация и мониторинг scheduled tasks на предмет несанкционированных изменений;
  • Необычная активность в средах, связанных с Git и репозиториями GitHub.

Постоянная интеграция AI в операции Kimsuky указывает на то, что группа будет непрерывно совершенствовать и адаптировать свои методы. Уклонение от обнаружения и максимизация воздействия остаются их главными приоритетами, а значит, защитникам необходимо действовать на опережение.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: