Беше отбелязано, че Kimsuky използва AI агент за масово производство на убедителни примамки за фишинг, след което крие зловреден софтуер в преки пътища (LNK файлове) на Windows. Последните действия показват как обикновено изглеждащи документи могат да станат първата стъпка към компрометиране.

Кампанията започва с целеви фишинг съобщения (spear-phishing), съдържащи ZIP архиви. Вътре се намира злонамерен LNK пряк път, маскиран като документ, често с икона в стил браузър и фалшиви подробности. При отваряне той показва документ-примамка, докато дискретно стартира PowerShell, за да извлече допълнителен код.

Изследваните 13 проби са събрани между 11 и 19 август 2026 г. и използват финансови и корпоративни стръв-примамки. Този по-широк обхват увеличава риска за корпоративния персонал, който рутинно получава документи и финансови известия.

Изследователите от Genians идентифицираха тази дейност като продължение на свързания с Kimsuky клъстер Operation GitPower.

От Genians заявиха в доклад, споделен с Cyber Security News (CSN), че кампанията запазва базираната в GitHub командна инфраструктура, като същевременно добавя техники за избягване на откриването и разнообразни формати на примамките.

Хакерите от Kimsuky използват AI агент OpenCode

Най-забележителната промяна са доказателствата за използване на opencode в метаданните Creator и Producer на няколко PDF примамки.

Четири документа са имали същото клеймо за време на създаване — 16 август, докато полето им Author е останало настроено на „anonymous“, което подкрепя оценката, че са генерирани автоматично, а не са сглобявани един по един.

Документите не са били равномерно полирани. Някои съдържаха незаменени текстови шаблони (placeholders) за дати на плащане, гратисни периоди и финансови стойности — знак, че черновите са пуснати в употреба без внимателен преглед.

И интерфейс на opencode (Източник - Genians)
Интерфейс на opencode (Източник – Genians)

Други PDF файлове показваха метаданни за HeadlessChrome и Skia/PDF, което подсказва за отделен работен процес, генерирал HTML съдържание и рендирал го в по-чисто изглеждащи PDF файлове.

Тази комбинация дава на атакуващите скорост, без да изоставят познатото социално инженерство. Анализаторите откриха 29 извлечени файла-примамки, но само 11 уникални документа според MD5, като дублираното съдържание е преразпределено под рандомизирани имена.

Читателите могат да видят по-ранния контекст в локалните LLM фишинг примамки на Kimsuky, където генерирани от AI файлове вече са използвани, за да накарат атаките чрез преки пътища да изглеждат като рутина.

Сравнение на текстовите шаблони в документите-примамки (Източник - Genians)
Сравнение на текстовите шаблони в документите-примамки (Източник – Genians)

Такива артефакти могат да изчезнат, докато операторите усъвършенстват своя процес, така че защитниците не трябва да използват само качеството на документа или метаданните като тест за това дали даден прикачен файл е безопасен.

LNK зареждачите крият зловреден код, базиран на GitHub

Всеки анализиран LNK файл стартира PowerShell, скривайки криптиран зареждач (loader) в аргументи с дължина приблизително от 5 800 до 9 500 знака.

Около 300 водещи интервала са помогнали да се запази командата скрита в прозореца със свойствата на прякия път, докато излишното уплътнение (padding) е увеличило размера на файловете, за да затрудни обичайната проверка и някои автоматизирани анализи.

След декриптиране на скритото съдържание, зареждачът изтегля примамка и последващ скрипт от GitHub Raw Content, използвайки твърдо кодиран персонален токен за достъп.

След това той създава файлове с произволни имена за PowerShell в AppData или Temp, стартира PowerShell чрез conhost.exe --headless и регистрира скрити планирани задачи (scheduled tasks), които се маскират като компоненти на BitLocker, MATLAB или .NET.

Един вариант с тема Visa също извлече код от Pastebin, давайки на операторите втори маршрут за доставка, ако достъпът до GitHub бъде блокиран. Този подход се основава на C2 атаките през GitHub от Северна Корея, при които бяха използвани доверени платформи за разработка, за да се смеси злонамереният трафик с обичайната уеб активност.

По-новите варианти проверяват за виртуални машини и инструменти за анализ, търсят потребителското име „Bruno“ и изтриват историята на командите в PowerShell, когато открият вероятна изследователска среда.

Данни за уплътнение (Източник - Genians)
Данни за уплътнение (Източник – Genians)

Те също така използват документи за грешка в някои незавършени версии, но етапите на персистентност (постоянство) и извличане на зловредния код все още могат да се изпълнят. Сравними техники със зареждач на PowerShell чрез LNK показват защо отварянето на файл, който просто изглежда като PDF, не е надежден тест за безопасност.

Организациите трябва да поставят под карантина непоискани ZIP прикачени файлове, съдържащи LNK файлове, особено когато техните икони и описания не съвпадат с реалния им тип.

Екипите по сигурност трябва да съпоставят стартиранията на LNK с дълги командни редове, скрит PowerShell, новосъздадени скриптове, регистрация на планирани задачи, заявки към GitHub Raw с необичайни токени и достъп до Pastebin.

Този подход, фокусиран върху поведението, е по-устойчив от разчитането на блокиране на един домейн или преглед на документи-примамки и е в съответствие с поуките от кампаниите със злонамерени файлове с преки пътища.

Индикатори за компрометиране (IoCs):-

ТипИндикаторОписание
MD510780939962b54addc9d31f57d80edfcХеш на зловреден образец
MD51523a2fcc901965ab4568d9fe829e4afХеш на зловреден образец
MD5500e0bc0d7579fb338912770964076feХеш на зловреден образец
MD5685bfc6b2c29fbc16cfad908894add55Хеш на зловреден образец
MD57a53089053b1381742856a5cf2b95f8bХеш на зловреден образец
MD58db2f20b719dcb7029d6296505622093Хеш на зловреден образец
MD5900e832c10d851bbdef3fb191a15db0eХеш на зловреден образец
MD5a2015665a3e18bf0ef86e3931245c7e6Хеш на зловреден образец
MD5bb88940e915b11f6330b7446f6037f5bХеш на зловреден образец
MD5ce5932b88f879f26006df81f2fa7667eХеш на зловреден образец
MD5d0894d4626aae0f96d6b84ca3bb71a36Хеш на зловреден образец
MD5e50f2ae7fb03675a1ef58b1cf9cda6d1Хеш на зловреден образец
MD5f648bdd3c2cd902e239149de86d43e8fХеш на зловреден образец
GitHub акаунтgithub[.]com/sven5500GitHub акаунт, свързан с инфраструктурата на кампанията
GitHub акаунтgithub[.]com/montry111GitHub акаунт, свързан с инфраструктурата на кампанията
GitHub акаунтgithub[.]com/jamjack2026GitHub акаунт, свързан с инфраструктурата на кампанията
GitHub акаунтgithub[.]com/urusa4400GitHub акаунт, свързан с инфраструктурата на кампанията
GitHub акаунтgithub[.]com/jamestony88GitHub акаунт, свързан с инфраструктурата на кампанията
GitHub акаунтgithub[.]com/baras6600PGitHub акаунт, свързан с инфраструктурата на кампанията
GitHub акаунтgithub[.]com/choemiyangGitHub акаунт, свързан с инфраструктурата на кампанията
GitHub акаунтgithub[.]com/jeni534GitHub акаунт, свързан с инфраструктурата на кампанията
URLpastebin[.]com/raw/gybpx38sURL адрес за доставяне на зловреден код от втори етап чрез Pastebin
Имейлbaras6600@proton[.]meИмейл адрес, свързан с кампанията
Имейлchoemiyang@hotmail[.]comИмейл адрес, свързан с кампанията
Имейлdustinharrise91@outlook[.]comИмейл адрес, свързан с кампанията
Имейлjackal3300@proton[.]meИмейл адрес, свързан с кампанията
Имейлjametony8@outlook[.]comИмейл адрес, свързан с кампанията
Имейлjamjack2026@proton[.]meИмейл адрес, свързан с кампанията
Имейлmontry111@proton[.]meИмейл адрес, свързан с кампанията
Имейлsven5500@proton[.]meИмейл адрес, свързан с кампанията
Имейлtaini7700@outlook[.]comИмейл адрес, свързан с кампанията
Имейлurusa4400@proton[.]mИмейл адрес, свързан с кампанията, записан точно както е посочен в източника

Забележка: IP адресите и домейните са умишлено обезвредени (напр. [.]) с цел предотвратяване на случайно разрешаване или създаване на хипервръзки. Възстановявайте функционалността им само в рамките на контролирани платформи за разузнаване на заплахи като MISP, VirusTotal или вашата SIEM система.