TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.52K subscribers
Post #32156 18
CTT Report Hub #ParsedReport #CompletenessHigh 07-09-2026 Kimsuky Uses the AI Agent 'opencode' to Create Decoys as Its GitHub PAT-Based LNK Attacks Evolve https://www.genians.co.kr/en/blog/threat_intelligence/ai-agent-opencode Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция GitPower, связанная с группировкой Kimsuky, использует обманные файлы LNK в архивах для целевого фишинга с целью запуска обфусцированных полезных нагрузок PowerShell. ВПО извлекает код и приманки из GitHub или Pastebin, устанавливает скрытое закрепление через запланированные задачи и применяет проверки для противодействия анализу, чтобы уклоняться от внимания исследователей. PDF-файлы делового содержания, сгенерированные с помощью ИИ, поддерживают социальную инженерию в рамках кампании.
-----

Связанная с группировкой Kimsuky активность, ассоциируемая с операцией Operation GitPower, использует целевой фишинг или другие каналы доставки для распространения ZIP-архивов, содержащих вредоносные LNK-файлы. Имена и значки LNK-файлов имитируют корейские финансовые и корпоративные документы, при этом сами файлы используют значок исполняемого файла Chrome и поддельные свойства, такие как «Hangul Document», «2,84 КБ» и фиксированная дата изменения. Их командные строки содержат цели для PowerShell, зашифрованные или закодированные загрузчики, а также сотни ведущих пробелов для сокрытия содержимого выполнения.

Файлы LNK декодируют и выполняют сценарии PowerShell, которые записываются в файлы со случайными именами в каталогах `%AppData%` или `%TEMP%`. Эти сценарии извлекают дополнительный код PowerShell и документы-приманки из GitHub Raw Content, используя захардкоженные персональные токены доступа GitHub (Personal Access Tokens) и HTTP-заголовки, такие как `Authorization: token ghp_...` и `Accept: application/vnd.github.v3.raw`. Некоторые варианты также используют сырые URL Pastebin в качестве альтернативного канала доставки полезной нагрузки и выполняют полученный контент в памяти с помощью `Invoke-Expression`.

Закрепление (Persistence) осуществляется посредством скрытых запланированных задач, настроенных на запуск с интервалом от пяти до 35 минут. Названия задач имитируют легитимные компоненты или программное обеспечение, включая BitLocker, MATLAB и .NET Framework NGEN, с использованием опечаток и добавленных числовых последовательностей с целью обхода базовых механизмов обнаружения. Скрипты могут удалять сами себя и другие временные артефакты после выполнения. PowerShell запускается через `conhost.exe --headless`, что подавляет отображение видимых окон и снижает осведомленность пользователя.

ВПО содержит проверки, направленные на противодействие анализу, которые перечисляют компоненты виртуализации, а также средства безопасности и реверс-инжиниринга, включая процессы VMware, Process Hacker, x64dbg, Procmon, Autoruns, PE-bear и связанные с ними утилиты. При обнаружении таких компонентов выполнение прекращается, история PowerShell удаляется, а временные файлы удаляются.

Кампания использует производство приманок с помощью ИИ. Анализ извлеченных PDF-файлов выявил метаданные HeadlessChrome и Skia/PDF, что указывает на автоматический рендеринг HTML-документов в PDF. В метаданных также содержалась ссылка на ИИ-агента для написания кода `opencode`. Повторно используемые документы распространялись под рандомизированными именами файлов, а стандартизированное форматирование и формулировки свидетельствуют о массовом генерировании на основе общих промптов или шаблонов. Таким образом, кампания сочетает в себе бизнес-темы приманок, созданные с помощью ИИ и скопированные, с исполнением на основе LNK, обфусцированным PowerShell, скрытым закреплением, а также доставкой команд и полезной нагрузки через GitHub или Pastebin.
More from @aptreports
  1. Oct 10, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 10, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 10, 2026#ParsedReport #CompletenessHigh 09-10-2026 GhostAction Attack Escalates By Targeting GitHu…
  4. Oct 10, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 10, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 10, 2026#ParsedReport #CompletenessLow 07-10-2026 Android/RewaFake: Uncovering a Large-Scale Fake…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →