Kimsuky внедряет ИИ в фишинговые атаки и вредоносные кампании
Группа Kimsuky, связанная с Генеральным управлением разведки Северной Кореи, продемонстрировала серьёзный технологический скачок в своих кибероперациях. Злоумышленники начали внедрять AI в собственный фреймворк атак. Согласно свежим данным, Kimsuky активно использует три локальные большие языковые модели (LLM) — Ollama, GPT4All и Msty — для совершенствования фишинговых тактик и манипуляций с документами. Этот шаг отражает не просто точечное усиление, а долгосрочную приверженность группы интеграции передовых технологий.
Целевые атаки и вредоносные LNK-файлы
Тактика Kimsuky по-прежнему опирается на непрерывные целевые атаки spear phishing против дипломатических миссий, оборонного сектора, структур безопасности и компаний, работающих с виртуальными активами. Ключевой метод проникновения — использование вредоносных LNK-файлов, упакованных в ZIP-архивы. При запуске такого файла активируются зашифрованные аргументы командной строки, инициирующие встроенные сценарии PowerShell.
Анализ последних кампаний выявил, что LNK-файлы часто содержат чрезвычайно длинные командные строки. Их задача — скрыть вредоносные скрипты PowerShell в сильно зашифрованном контенте. Эти скрипты загружают дополнительные payloads, в том числе AsyncRAT, маскирующийся под безобидные файлы изображений из репозиториев GitHub. Сами репозитории используются как инфраструктура command and control (C2), позволяя Kimsuky гибко менять payloads и конфигурации, сохраняя скрытность атак.
AI как инструмент генерации и анализа
Группа продемонстрировала инновационный подход и к применению AI для сбора и обработки данных. Отмечены попытки улучшить анализ эксфильтрации информации с помощью AI-технологий. Kimsuky пока не создаёт собственные модели с нуля, однако текущая практика показывает их серьёзную нацеленность на использование AI в операционном развитии — от разработки malware до автоматизированного анализа украденных массивов данных.
В ходе недавних операций злоумышленники распространяли замаскированные документы, выглядящие легитимно. Для их создания применялся generative AI, позволяющий имитировать подлинные материалы с высокой точностью. Это значительно повышает шансы обмана жертв и обхода систем контроля.
Многоэтапные атаки и каналы C2
Метод работы Kimsuky основывается на многоэтапных процессах, которые развиваются от первоначального проникновения к сбору данных и закреплению persistence через scheduled tasks. Атаки реализуются через устоявшиеся техники: исполнение LNK-файлов, вызовы PowerShell и поддержание разнообразных каналов C2 communications. Такая эшелонированная архитектура позволяет группе длительное время оставаться незамеченной в скомпрометированных сетях.
Как противостоять угрозе
Для противодействия этим развивающимся угрозам организациям рекомендуется усилить возможности обнаружения, сосредоточившись на следующих направлениях:
- Аномалии при выполнении LNK-файлов и подозрительные аргументы командной строки;
- Нехарактерные шаблоны вызовов PowerShell;
- Регистрация и мониторинг scheduled tasks на предмет несанкционированных изменений;
- Необычная активность в средах, связанных с Git и репозиториями GitHub.
Постоянная интеграция AI в операции Kimsuky указывает на то, что группа будет непрерывно совершенствовать и адаптировать свои методы. Уклонение от обнаружения и максимизация воздействия остаются их главными приоритетами, а значит, защитникам необходимо действовать на опережение.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



