Севернокорейската шпионска група Kimsuky разшири кампанията си, известна като „Operation GitPower“, с локална конфигурация за разработка на изкуствен интелект.

Тя съчетава фишинг имейли с инструменти, които могат да помогнат за създаването на примамки, прегледа на откраднати материали и по-бързото адаптиране на операциите. Входната точка остава проста, но ефективна.

Целите получават ZIP архиви, съдържащи Windows препратки (LNK файлове), маскирани като кореспонденция, изследователски материали, съобщения от посолства, финансови отчети, правни документи или информация за събития. Отварянето на такъв файл стартира скрит PowerShell код, докато на екрана се показва документ, за да не се усети жертвата.

Анализаторите от Polyswarm идентифицираха дейността като продължение на утвърдената шпионска работа на Kimsuky, а не като нов начин за проникване в мрежи.

Кампанията изглежда е насочена към южнокорейски организации в правителствения, академичния, дипломатическия, военния сектор, изследванията на сигурността, международното сътрудничество и виртуалните активи.

В доклад, споделен с Cyber Security News (CSN), Polyswarm посочва, че резултатът може да бъде по-ефективна шпионска операция, а не изцяло нов тип зловреден софтуер.

Kimsuky се стреми към дългосрочен достъп и събиране на разузнавателна информация, като тази комбинация от социално инженерство, облачна инфраструктура и локален ИИ може да съкрати времето за подготовка и коригиране на кампанията.

Kimsuky разширява своя арсенал за кибершпионаж

Разследващите откриха доказателства за локални платформи за модели, включително Ollama, GPT4All и Msty, в инфраструктура, свързана с „Operation GitPower“.

Локалните модели позволяват на операторите да работят с подкани (prompts) и документи без външна ИИ услуга.

Изследователите откриха и GPT4All LocalDocs – функция, която позволява на модела да черпи информация от документи, предоставени от неговия оператор.

Този подход, наречен генерация, подсилена с извличане на информация (RAG), може да накара системата да отговаря на въпроси от специално подбрана колекция от файлове. Други артефакти включват бази данни, рамки за агенти, библиотеки с модели, графична поддръжка и инструменти за Whisper.

Това показва наличието на вътрешно работно пространство, надхвърлящо простото писане на убедителен текст. То би могло да подпомогне прегледа на документи, превода, разработването на зловреден код, автоматизацията и обработката на открадната информация.

Констатацията е важна, тъй като предполага възпроизводима способност, която може да подобри съществуващите операции, като същевременно запази чувствителната работа под контрола на групата.

Генерираните от ИИ файлове-примамки вече показват къде това може да има незабавен ефект.

Изследователите са наблюдавали документи на финансова, инвестиционна и бизнес тематика, чиито метаданни, структура, форматиране и шаблони предполагат автоматизирано генериране.

Отделен доклад за подпомагани от ИИ фишинг операции показва защо изгладените съобщения и достоверните профили остават нарастваща грижа за защитниците.

Фишинг веригата използва инфраструктура на GitHub

„Operation GitPower“ все още следва разпознаваем път на компрометиране. Файлът с препратка стартира обфускиран PowerShell зареждач (loader), осигурява устойчивост чрез планирана задача и извлича допълнителни компоненти от хранилища в GitHub.

Групата използва услуги за необработено съдържание (raw-content) и криптиран зловреден код, направен да изглежда като графични файлове, което позволява на вредния трафик да се слива с легитимна облачна платформа.

Разследващите свързаха кампанията с инжектиран код на AsyncRAT, съхраняван в хранилища, и описаха GitHub като място за доставка и като канал за управление и контрол (C2).

Този подход повтаря предишна севернокорейска C2 кампания в GitHub, къдито LNK примамки и доверена инфраструктура за разработчици по подобен начин маскираха злонамерените комуникации.

Скриптовете използват Base64 кодиране, разделени низове, персонализирано декодиране, фрагментирани уеб адреси и скрити прозорци на PowerShell, за да затруднят проверката.

Това са познати техники, но локалният ИИ може да улесни преразглеждането на поддържащия код и примамките, когато защитниците блокират мостри или инфраструктура. Подобно използване на PowerShell и инфраструктура на Dropbox подчертава историята на групата да се крие в обичайни онлайн услуги.

Екипите по сигурността трябва да третират ZIP файл с LNK препратка, който стартира cmd.exe или PowerShell, като сигнал с висок приоритет.

Засичането трябва да свързва такава дейност с дълги аргументи на команди, нови файлове в Temp или AppData, скрити изпълнения на скриптове, създаване на планирани задачи и трафик към raw-content или API на GitHub.

Прегледът на графични файлове, които се държат като криптирани изпълними файлове, също може да разкрие веригата на доставка. Организациите не трябва да съдят за даден имейл само по това колко професионално изглежда неговият документ.

Мониторингът на поведението, бързият анализ на подозрителни файлове и редовно обновяваната информация за заплахите предлагат по-добра защита, когато атакуващите могат бързо да променят съдържанието и зловредния код.

Неотдавнашната дейност на Kimsuky с локални големи езикови модели (LLM) засилва значението на наблюдението на цялата верига на изпълнение, вместо да се разчита само на статични индикатори.