#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция GitPower, связанная с группировкой Kimsuky, использует обманные файлы LNK в архивах для целевого фишинга с целью запуска обфусцированных полезных нагрузок PowerShell. ВПО извлекает код и приманки из GitHub или Pastebin, устанавливает скрытое закрепление через запланированные задачи и применяет проверки для противодействия анализу, чтобы уклоняться от внимания исследователей. PDF-файлы делового содержания, сгенерированные с помощью ИИ, поддерживают социальную инженерию в рамках кампании.
-----
Связанная с группировкой Kimsuky активность, ассоциируемая с операцией Operation GitPower, использует целевой фишинг или другие каналы доставки для распространения ZIP-архивов, содержащих вредоносные LNK-файлы. Имена и значки LNK-файлов имитируют корейские финансовые и корпоративные документы, при этом сами файлы используют значок исполняемого файла Chrome и поддельные свойства, такие как «Hangul Document», «2,84 КБ» и фиксированная дата изменения. Их командные строки содержат цели для PowerShell, зашифрованные или закодированные загрузчики, а также сотни ведущих пробелов для сокрытия содержимого выполнения.
Файлы LNK декодируют и выполняют сценарии PowerShell, которые записываются в файлы со случайными именами в каталогах `%AppData%` или `%TEMP%`. Эти сценарии извлекают дополнительный код PowerShell и документы-приманки из GitHub Raw Content, используя захардкоженные персональные токены доступа GitHub (Personal Access Tokens) и HTTP-заголовки, такие как `Authorization: token ghp_...` и `Accept: application/vnd.github.v3.raw`. Некоторые варианты также используют сырые URL Pastebin в качестве альтернативного канала доставки полезной нагрузки и выполняют полученный контент в памяти с помощью `Invoke-Expression`.
Закрепление (Persistence) осуществляется посредством скрытых запланированных задач, настроенных на запуск с интервалом от пяти до 35 минут. Названия задач имитируют легитимные компоненты или программное обеспечение, включая BitLocker, MATLAB и .NET Framework NGEN, с использованием опечаток и добавленных числовых последовательностей с целью обхода базовых механизмов обнаружения. Скрипты могут удалять сами себя и другие временные артефакты после выполнения. PowerShell запускается через `conhost.exe --headless`, что подавляет отображение видимых окон и снижает осведомленность пользователя.
ВПО содержит проверки, направленные на противодействие анализу, которые перечисляют компоненты виртуализации, а также средства безопасности и реверс-инжиниринга, включая процессы VMware, Process Hacker, x64dbg, Procmon, Autoruns, PE-bear и связанные с ними утилиты. При обнаружении таких компонентов выполнение прекращается, история PowerShell удаляется, а временные файлы удаляются.
Кампания использует производство приманок с помощью ИИ. Анализ извлеченных PDF-файлов выявил метаданные HeadlessChrome и Skia/PDF, что указывает на автоматический рендеринг HTML-документов в PDF. В метаданных также содержалась ссылка на ИИ-агента для написания кода `opencode`. Повторно используемые документы распространялись под рандомизированными именами файлов, а стандартизированное форматирование и формулировки свидетельствуют о массовом генерировании на основе общих промптов или шаблонов. Таким образом, кампания сочетает в себе бизнес-темы приманок, созданные с помощью ИИ и скопированные, с исполнением на основе LNK, обфусцированным PowerShell, скрытым закреплением, а также доставкой команд и полезной нагрузки через GitHub или Pastebin.
Post #32156
18
CTT Report Hub #ParsedReport #CompletenessHigh 07-09-2026 Kimsuky Uses the AI Agent 'opencode' to Create Decoys as Its GitHub PAT-Based LNK Attacks Evolve https://www.genians.co.kr/en/blog/threat_intelligence/ai-agent-opencode Report completeness: High Actors/Campaigns:…