Беше отбелязано, че Kimsuky използва AI агент за масово производство на убедителни примамки за фишинг, след което крие зловреден софтуер в преки пътища (LNK файлове) на Windows. Последните действия показват как обикновено изглеждащи документи могат да станат първата стъпка към компрометиране.
Кампанията започва с целеви фишинг съобщения (spear-phishing), съдържащи ZIP архиви. Вътре се намира злонамерен LNK пряк път, маскиран като документ, често с икона в стил браузър и фалшиви подробности. При отваряне той показва документ-примамка, докато дискретно стартира PowerShell, за да извлече допълнителен код.
Изследваните 13 проби са събрани между 11 и 19 август 2026 г. и използват финансови и корпоративни стръв-примамки. Този по-широк обхват увеличава риска за корпоративния персонал, който рутинно получава документи и финансови известия.
Изследователите от Genians идентифицираха тази дейност като продължение на свързания с Kimsuky клъстер Operation GitPower.
От Genians заявиха в доклад, споделен с Cyber Security News (CSN), че кампанията запазва базираната в GitHub командна инфраструктура, като същевременно добавя техники за избягване на откриването и разнообразни формати на примамките.
Хакерите от Kimsuky използват AI агент OpenCode
Най-забележителната промяна са доказателствата за използване на opencode в метаданните Creator и Producer на няколко PDF примамки.
Четири документа са имали същото клеймо за време на създаване — 16 август, докато полето им Author е останало настроено на „anonymous“, което подкрепя оценката, че са генерирани автоматично, а не са сглобявани един по един.
Документите не са били равномерно полирани. Някои съдържаха незаменени текстови шаблони (placeholders) за дати на плащане, гратисни периоди и финансови стойности — знак, че черновите са пуснати в употреба без внимателен преглед.
.webp)
Други PDF файлове показваха метаданни за HeadlessChrome и Skia/PDF, което подсказва за отделен работен процес, генерирал HTML съдържание и рендирал го в по-чисто изглеждащи PDF файлове.
Тази комбинация дава на атакуващите скорост, без да изоставят познатото социално инженерство. Анализаторите откриха 29 извлечени файла-примамки, но само 11 уникални документа според MD5, като дублираното съдържание е преразпределено под рандомизирани имена.
Читателите могат да видят по-ранния контекст в локалните LLM фишинг примамки на Kimsuky, където генерирани от AI файлове вече са използвани, за да накарат атаките чрез преки пътища да изглеждат като рутина.
.webp)
Такива артефакти могат да изчезнат, докато операторите усъвършенстват своя процес, така че защитниците не трябва да използват само качеството на документа или метаданните като тест за това дали даден прикачен файл е безопасен.
LNK зареждачите крият зловреден код, базиран на GitHub
Всеки анализиран LNK файл стартира PowerShell, скривайки криптиран зареждач (loader) в аргументи с дължина приблизително от 5 800 до 9 500 знака.
Около 300 водещи интервала са помогнали да се запази командата скрита в прозореца със свойствата на прякия път, докато излишното уплътнение (padding) е увеличило размера на файловете, за да затрудни обичайната проверка и някои автоматизирани анализи.
След декриптиране на скритото съдържание, зареждачът изтегля примамка и последващ скрипт от GitHub Raw Content, използвайки твърдо кодиран персонален токен за достъп.
След това той създава файлове с произволни имена за PowerShell в AppData или Temp, стартира PowerShell чрез conhost.exe --headless и регистрира скрити планирани задачи (scheduled tasks), които се маскират като компоненти на BitLocker, MATLAB или .NET.
Един вариант с тема Visa също извлече код от Pastebin, давайки на операторите втори маршрут за доставка, ако достъпът до GitHub бъде блокиран. Този подход се основава на C2 атаките през GitHub от Северна Корея, при които бяха използвани доверени платформи за разработка, за да се смеси злонамереният трафик с обичайната уеб активност.
По-новите варианти проверяват за виртуални машини и инструменти за анализ, търсят потребителското име „Bruno“ и изтриват историята на командите в PowerShell, когато открият вероятна изследователска среда.
.webp)
Те също така използват документи за грешка в някои незавършени версии, но етапите на персистентност (постоянство) и извличане на зловредния код все още могат да се изпълнят. Сравними техники със зареждач на PowerShell чрез LNK показват защо отварянето на файл, който просто изглежда като PDF, не е надежден тест за безопасност.
Организациите трябва да поставят под карантина непоискани ZIP прикачени файлове, съдържащи LNK файлове, особено когато техните икони и описания не съвпадат с реалния им тип.
Екипите по сигурност трябва да съпоставят стартиранията на LNK с дълги командни редове, скрит PowerShell, новосъздадени скриптове, регистрация на планирани задачи, заявки към GitHub Raw с необичайни токени и достъп до Pastebin.
Този подход, фокусиран върху поведението, е по-устойчив от разчитането на блокиране на един домейн или преглед на документи-примамки и е в съответствие с поуките от кампаниите със злонамерени файлове с преки пътища.
Индикатори за компрометиране (IoCs):-
| Тип | Индикатор | Описание |
|---|---|---|
| MD5 | 10780939962b54addc9d31f57d80edfc | Хеш на зловреден образец |
| MD5 | 1523a2fcc901965ab4568d9fe829e4af | Хеш на зловреден образец |
| MD5 | 500e0bc0d7579fb338912770964076fe | Хеш на зловреден образец |
| MD5 | 685bfc6b2c29fbc16cfad908894add55 | Хеш на зловреден образец |
| MD5 | 7a53089053b1381742856a5cf2b95f8b | Хеш на зловреден образец |
| MD5 | 8db2f20b719dcb7029d6296505622093 | Хеш на зловреден образец |
| MD5 | 900e832c10d851bbdef3fb191a15db0e | Хеш на зловреден образец |
| MD5 | a2015665a3e18bf0ef86e3931245c7e6 | Хеш на зловреден образец |
| MD5 | bb88940e915b11f6330b7446f6037f5b | Хеш на зловреден образец |
| MD5 | ce5932b88f879f26006df81f2fa7667e | Хеш на зловреден образец |
| MD5 | d0894d4626aae0f96d6b84ca3bb71a36 | Хеш на зловреден образец |
| MD5 | e50f2ae7fb03675a1ef58b1cf9cda6d1 | Хеш на зловреден образец |
| MD5 | f648bdd3c2cd902e239149de86d43e8f | Хеш на зловреден образец |
| GitHub акаунт | github[.]com/sven5500 | GitHub акаунт, свързан с инфраструктурата на кампанията |
| GitHub акаунт | github[.]com/montry111 | GitHub акаунт, свързан с инфраструктурата на кампанията |
| GitHub акаунт | github[.]com/jamjack2026 | GitHub акаунт, свързан с инфраструктурата на кампанията |
| GitHub акаунт | github[.]com/urusa4400 | GitHub акаунт, свързан с инфраструктурата на кампанията |
| GitHub акаунт | github[.]com/jamestony88 | GitHub акаунт, свързан с инфраструктурата на кампанията |
| GitHub акаунт | github[.]com/baras6600P | GitHub акаунт, свързан с инфраструктурата на кампанията |
| GitHub акаунт | github[.]com/choemiyang | GitHub акаунт, свързан с инфраструктурата на кампанията |
| GitHub акаунт | github[.]com/jeni534 | GitHub акаунт, свързан с инфраструктурата на кампанията |
| URL | pastebin[.]com/raw/gybpx38s | URL адрес за доставяне на зловреден код от втори етап чрез Pastebin |
| Имейл | baras6600@proton[.]me | Имейл адрес, свързан с кампанията |
| Имейл | choemiyang@hotmail[.]com | Имейл адрес, свързан с кампанията |
| Имейл | dustinharrise91@outlook[.]com | Имейл адрес, свързан с кампанията |
| Имейл | jackal3300@proton[.]me | Имейл адрес, свързан с кампанията |
| Имейл | jametony8@outlook[.]com | Имейл адрес, свързан с кампанията |
| Имейл | jamjack2026@proton[.]me | Имейл адрес, свързан с кампанията |
| Имейл | montry111@proton[.]me | Имейл адрес, свързан с кампанията |
| Имейл | sven5500@proton[.]me | Имейл адрес, свързан с кампанията |
| Имейл | taini7700@outlook[.]com | Имейл адрес, свързан с кампанията |
| Имейл | urusa4400@proton[.]m | Имейл адрес, свързан с кампанията, записан точно както е посочен в източника |
Забележка: IP адресите и домейните са умишлено обезвредени (напр. [.]) с цел предотвратяване на случайно разрешаване или създаване на хипервръзки. Възстановявайте функционалността им само в рамките на контролирани платформи за разузнаване на заплахи като MISP, VirusTotal или вашата SIEM система.