Групата Kimsuky е забелязана да съчетава изпипани, създадени от изкуствен интелект (ИИ) документи с познати фишинг тактики за разпространение на AsyncRAT – троянски кон за отдалечен достъп.

Кампанията показва как старите методи за доставка могат да придобият нова достоверност, когато примамката изглежда професионално написана и внимателно форматирана.

Активността, проследявана под името „Operation GitPower“, започва с ZIP архиви, съдържащи преки пътища (LNK файлове) за Windows, които изглеждат като обикновени документи.

Отварянето на такъв пряк път може да стартира скрит PowerShell код, докато на екрана се отваря безвредно изглеждащ PDF файл, намалявайки шанса мишената да забележи компрометирането.

Анализатори от Genians идентифицираха кампанията, след като проследиха инфраструктура, свързана с дейности в GitHub и GitLab.

В доклад, споделен с Cyber Security News (CSN), Genians посочват, че целите включват дипломатически мисии и военни, охранителни, правителствени, академични организации, както и такива, свързани с виртуални активи.

Оперативното въздействие е по-широко от един злонамерен файл. Атакуващите могат да обновяват скриптове и злонамерен код в публични хранилища за код, да използват доверен уеб трафик, за да се сливат с общия поток, да събират системна информация и да поддържат достъп чрез планирани задачи (scheduled tasks).

Това прави ранното поведенческо откриване изключително важно, както илюстрира и скорошна севернокорейска кампания, използваща GitHub като C2.

Kimsuky използва локални LLM, примамки, генерирани от ИИ, и GitHub за C2

Операторите са конфигурирали среди с локални езикови модели (LLM), използвайки Ollama, GPT4All и Msty.

Открити са и доказателства за база данни GPT4All LocalDocs, което подсказва, че притежавани от групата документи биха могли да бъдат претърсвани и използвани като ИИ база от знания.

Изследователите не откриха доказателства групата да е обучавала собствени модели.

Вместо това следите сочат към фаза на проучване и интеграция: тестване на локално изпълняван ИИ, извличане на документи, рамки за автоматизация и инструменти за преобразуване на реч в текст, които биха могли да помогнат при обработката на откраднати материали или да подпомогнат бъдещо разработване на зловреден код.

На предната линия на проникването примамките, генерирани от изкуствен интелект, покриват теми, свързани с инвестиции, виртуални активи и разработване на игри.

Техният изпипан език и последователен дизайн могат да направят обичайните предупредителни знаци по-малко надеждни.

Читателите, проследяващи фишинг кампании с помощта на ИИ, се сблъскват със същия по-широк проблем: убедителното съдържание вече не е надежден тест за безопасност само по себе си.

Зареждащият модул в прекия път крие команда на PowerShell с дължина около 3800 знака, включително дълга поредица от интервали, предназначена да скрие важната част в прозореца със свойства на файла в Windows.

Той извлича PDF примамка чрез GitHub Raw Content, след което създава скриптове в директориите Temp и AppData и регистрира скрита повтаряща се задача.

GitHub служи за повече от обикновена точка за изтегляне. Скриптовете извличат следващите файлове от веригата и събират информация за операционната система, хардуера, историята на стартиране, процесите и мрежата.

Събраните данни след това могат да помогнат на атакуващите да решат как да продължат проникването, докато стандартният достъп до GitHub прави трафика по-малко забележим.

Публичните хранилища съдържат файлове с имена като apple.png, fox.png, lion.png, rabbit.png и wolf.png, но тези файлове са шифрован .NET AsyncRAT злонамерен код, а не действителни изображения.

Тази маскировка напомня на други техники за доставка на AsyncRAT, при които легитимно изглеждащ обект крие инструмент, осигуряващ на атакуващите отдалечен контрол над компрометираната Windows система.

Докладът свързва apple.png и rabbit.png с rTom.exe_r, докато други файлове с имена на изображения използват твърдо кодиран адрес за връзка с C2 сървър.

Кампанията също така използва разделяне на низове, персонализирано Base64 декодиране и променени файлови заглавия (headers) – малки трикове за заобикаляне, които заедно усложняват обикновените сигнатурни проверки.

Организациите трябва да третират изпратен в ZIP архив LNK файл, който стартира cmd.exe или PowerShell, като сигнал с висок приоритет, особено когато той съдържа необичайно дълги аргументи.

Екипите по откриване на заплахи трябва да съпоставят това събитие със скрит PowerShell, нови скриптове в Temp или AppData, създаване на планирани задачи, трафик към GitHub Raw Content или Contents API, нетипични лични токени за достъп (PAT) и файлове с изображения, които се държат като шифровани изпълними файлове.

Практическият извод е да се анализира цялата последователност от събития, а не само примамката. Блокирайте или разследвайте подозрителни файлове с преки пътища преди тяхното изпълнение, ограничете ненужното изпълнение на скриптове и търсете комбинираното поведение в логовете на крайните устройства и мрежата.

Този подход помага и за противодействие на последните случаи на злоупотреба с облачни услуги от страна на AsyncRAT, при които доверени услуги могат да маскират многостепенна верига на заразяване.

Изкуственият интелект може да прави фишинг материалите по-бързи за производство и по-трудни за откриване, но той не елиминира действията, необходими за стартиране на зловреден код, поддържане на достъпа и връзка с атакуващия.

Защитниците, които свързват тези събития в обща картина, могат да идентифицират кампанията, дори когато всяко отделно действие първоначално изглежда обичайно.