安全研究人员发现,朝鲜APT组织Kimsuky将精雕细琢的AI生成文档与惯用的钓鱼手段相结合,传播远程访问木马AsyncRAT。
该攻击活动表明,当诱饵内容看起来专业且格式精心时,传统的投递方式也能获得新的可信度。
该攻击活动被追踪为Operation GitPower(GitPower行动),初始攻击始于携带Windows快捷方式文件的ZIP压缩包,这些快捷方式文件看起来与普通文档无异。用户打开此类文件时,屏幕上会弹出一份看似无害的PDF文档,同时触发隐藏在背后的PowerShell代码执行,从而降低目标用户察觉系统被入侵的可能性。
Genians的分析人员在追踪与GitHub和GitLab相关的基础设施后发现了这一攻击活动。Genians在与Cyber Security News(CSN)分享的报告中表示,攻击目标包括外交使团以及军事、安全、虚拟资产、政策和学术机构。
此次攻击的影响范围远超单个恶意文件。攻击者可以在公共代码仓库中更新脚本和载荷,利用受信任的网络流量掩盖行踪,收集系统详细信息,并通过计划任务维持持久化访问。正如近期朝鲜相关GitHub C2攻击活动所展示的那样,早期行为检测因此显得尤为重要。
Part01
Kimsuky使用本地大语言模型
攻击者使用Ollama、GPT4All和Msty搭建了本地语言模型环境。证据中还包括一个GPT4All LocalDocs数据库,这表明该组织持有的文档可能被检索并用作AI知识库。
研究人员没有发现该组织自行训练模型的证据。
相反,这些痕迹表明该组织正处于研究与集成阶段:测试本地运行的AI、文档检索、自动化框架和语音转文字工具,这些工具可能用于处理窃取的材料或支持未来的恶意软件开发。
在入侵的前端环节,AI生成的诱饵文档涵盖了投资、虚拟资产和游戏开发等主题。这些诱饵语言流畅、设计统一,使得常规的警示信号不再那么可靠。关注AI辅助钓鱼攻击的读者已经看到同样的普遍问题:仅凭内容是否令人信服,已不再是有效的安全判断标准。
快捷方式加载器中隐藏了一段约3800个字符的PowerShell命令,其中包含一长串空格,目的是在Windows属性中掩盖关键部分。该加载器通过GitHub Raw Content获取诱饵PDF,然后在临时目录和AppData目录中创建脚本,并注册了一个隐藏的周期性计划任务。
GitHub的作用不仅仅是下载点。相关脚本还会获取后续文件,并收集操作系统、硬件、启动历史、进程和网络信息。攻击者可以利用收集到的数据决定如何继续入侵,而正常的GitHub访问行为则使相关流量不那么显眼。
Part02
AsyncRAT投递与防御建议
公共代码仓库中存放着名为apple.png、fox.png、lion.png、rabbit.png和wolf.png的文件,但这些文件实际上是经过加密的.NET AsyncRAT载荷,而非图像文件。这种伪装手法与其他AsyncRAT投递技术如出一辙,即通过看似合法的文件隐藏工具,使攻击者能够远程控制已被入侵的Windows系统。
报告将apple.png和rabbit.png与rTom.exe_r关联,而其他以图像命名的载荷则使用了硬编码的命令与控制(C2)地址。
该攻击活动还使用了字符串拆分、自定义Base64解码和修改文件头等手段,这些小型规避技巧叠加在一起,使简单的签名检测变得更加困难。
各组织机构应将ZIP压缩包投递的、可启动cmd.exe或PowerShell的LNK文件视为高优先级告警信号,尤其是当其中包含异常长的参数时。检测团队应将此类事件与以下行为进行关联分析:隐藏的PowerShell、Temp或AppData目录中出现的新脚本、计划任务的创建、GitHub Raw Content或Contents API流量、非业务个人访问令牌,以及行为表现如同加密可执行文件的图像文件。
实际的教训是:要关注攻击链的整体序列,而不仅仅看诱饵本身。应在可疑快捷方式文件执行前予以阻止或调查,限制不必要的脚本执行,并在终端和网络日志中搜寻组合行为特征。这种方法也有助于应对最新的AsyncRAT云服务滥用攻击,在这种攻击中,受信任的服务可以掩盖多阶段感染链。
AI虽然可以让钓鱼材料的制作速度更快、更难被识破,但无法消除运行恶意软件、维持访问权限和联系操作者所需的具体行为。防御人员只要将这些事件串联起来,即使每个单独行为最初看起来都很平常,也能够识别出这一攻击活动。
Part03
安全威胁指标(IoCs)
注意:IP地址和域名已刻意进行“去毒化”处理(例如使用[.]),以防止被意外解析或超链接化。请仅在受控制的威胁情报平台(如MISP、VirusTotal或你的SIEM)中重新还原。
参考来源:
Kimsuky Uses Local LLMs, AI-Generated Lures and GitHub C2 to Deploy AsyncRAT
https://cybersecuritynews.com/kimsuky-uses-local-llms/