Северокорейская группировка Kimsuky развернула новую кампанию Operation GitPower. Она сочетает классический целевой фишинг с технологиями искусственного интеллекта. К таким выводам пришли аналитики Genians Security Center.
Описание
Кампания начинается с фишинговых писем. Они выглядят как официальная корреспонденция: правительственные запросы, научные материалы, посольские сообщения, финансовые бумаги или юридические соглашения. Тематика писем выбирается под конкретную цель. Это делает рассылку персональной и повышает шансы на открытие вложения. В письмах содержатся архивы с вредоносными ярлыками Windows. Если жертва открывает такой ярлык, на компьютере запускается скрытый сценарий PowerShell (язык автоматизации Windows). Одновременно на экране появляется легитимный документ, чтобы у пользователя не возникло подозрений.
После первого запуска вредоносное ПО закрепляется в системе через планировщик заданий. Затем загрузчик обращается к репозиториям GitHub и скачивает дополнительные модули. По данным аналитиков, атакующие используют GitHub не только как хранилище для вредоносных программ, но и как канал связи с зараженными машинами. Вредоносный код шифруется и маскируется под обычные изображения. Сетевой трафик при этом смешивается с активностью легитимных облачных сервисов. Подобная схема позволяет обходить фильтры, которые блокируют подозрительные домены, поскольку репозитории облачного сервиса обычно считаются доверенными. Такой подход усложняет обнаружение традиционными средствами защиты.
В числе распространяемых через GitHub инструментов исследователи нашли программу удалённого доступа AsyncRAT. Она позволяет дистанционно управлять компьютером жертвы: просматривать файлы, перехватывать нажатия клавиш и записывать действия на экране. Подобные программы применяются для кражи учетных данных и наблюдения за рабочими процессами. В сочетании с модулями загрузки это дает операторам широкие возможности для длительного присутствия в сети.
Наиболее важная находка касается инфраструктуры для искусственного интеллекта. В системах, связанных с кампанией, обнаружили несколько локальных платформ для запуска больших языковых моделей: Ollama, GPT4All и Msty. Они позволяют выполнять нейросети прямо на оборудовании операторов, без передачи данных внешним провайдерам. Это дает группировке полный контроль над обработкой информации. Благодаря локальному запуску нейросетей операторы могут обрабатывать чувствительные материалы без риска утечки во внешние сервисы. Это особенно ценно для шпионской деятельности. Дополнительно найдены компоненты для технологии дополненной генерации (RAG). Она дает системе возможность отвечать на вопросы, опираясь на предоставленные оператором документы. Такая схема пригодится для анализа украденных материалов.
В инфраструктуре также заметны средства разработки автономных ИИ-программ. Есть библиотеки для интеграции коммерческих нейросетей, инструменты для ускорения вычислений на видеокартах и система распознавания речи Whisper. С помощью этих средств группировка может автоматически расшифровывать аудиозаписи переговоров и извлекать из них полезную информацию. Совокупность этих элементов указывает на системную работу по внедрению ИИ в шпионский процесс, а не на разовые эксперименты.
Отдельное направление - создание приманок с помощью генеративного ИИ. Раньше операторы использовали похищенные документы. Теперь они генерируют новые убедительные файлы на финансовую и инвестиционную тематику. Структура, оформление и метаданные таких документов выглядят естественно. Это повышает доверие жертвы. Искусственный интеллект также помогает адаптировать тексты писем под стиль конкретной организации или человека. Автоматизация позволяет быстро производить реалистичные фишинговые материалы в больших объемах и адаптировать их под конкретную организацию.
Группировка Kimsuky действует с начала 2010-х годов и связана с разведывательным управлением КНДР. По оценкам экспертов, она подчиняется военной разведке и работает в интересах северокорейского правительства. В фокусе ее интереса - правительственные учреждения, дипломатические службы, военные организации, научные институты и исследовательские центры. В последнее время добавились виртуальные активы: криптовалютные биржи и компании, работающие с цифровыми финансами. Operation GitPower показывает, что базовые методы остаются прежними, но техническое оснащение совершенствуется.
Интеграция ИИ не меняет кардинально цепочку атаки. Kimsuky по-прежнему полагается на фишинг, вредоносные ярлыки, сценарии PowerShell, планировщик заданий и облачные сервисы для управления. Однако новые инструменты ускоряют разработку вредоносного кода, обработку похищенных данных и адаптацию кампаний под конкретные цели. Локальная работа нейросетей снижает зависимость от внешних сервисов и уменьшает риск раскрытия инфраструктуры. ИИ-инструменты могут автоматизировать сортировку похищенных данных, выделяя наиболее ценное. Это сокращает время между компрометацией сети и получением разведданных. По оценке аналитиков, такие возможности позволяют группировке действовать быстрее и с большим масштабом.
Для защитников это означает, что полагаться только на известные образцы вредоносного ПО и проверку качества фишинговых писем недостаточно. Злоумышленники могут быстрее создавать новые варианты вредоносного ПО и менять облик приманок. Необходимы поведенческий анализ, широкое тестирование подозрительных файлов и постоянное обновление данных об угрозах. Компаниям, работающим с чувствительной информацией, важно проверять подозрительные вложения в изолированной среде. Наблюдение за запущенными программами, активностью планировщика заданий и сетевыми подключениями к облачным сервисам помогает выявлять заражение на ранних стадиях. Снижение зависимости от фиксированных признаков и использование разнородных источников информации об угрозах делает защиту более устойчивой к меняющейся тактике Kimsuky. Организациям следует регулярно пересматривать политику безопасности и обучать сотрудников распознаванию фишинга.
Индикаторы компрометации
SHA256
- 018c31af135a0bc5e068df26d866440b28164aa4a659ea7df47bcbaab4a898cd
- 0432ae814945633b605c77d137bef96c7f84934c682aada69baa326dce781286
- 18fa10ff013cf82974f00875e23dae48d4d2dc0993a348f8069dd32845de39a1
- 216ef271db7a1fe301bc4ca8cafb3849e4db57ff05a4bc6c146c13a026c6aa9c
- 22180919f562fb9f6e50d7f20b2eb3f94eb009c212b74b45cf77659fe8274d5b
- 24dd215bb0946dde131f8fd0a3cc4d9ab6c095c31f8b57fb62462105e9e57cc0
- 2df24d850d6a50410e6503bc449a61778e5e88722ea4e20e198ea61e45a6903e
- 4453b9e985f452365995c399f5292c92764570f03e6a066d7845320dd4ad09a1
- 456ed6926b706c203ac65b5174ac2ce78a5dad2ef0f083ae1f0aedd75d811ca2
- 4b0358c7e4afa54bc489a6199cca132b5f4a330892eb15bf06c0c4da9e020df2
- 4d37b4ccd6e4c0c9de82e66e40dfb6412b92ea33bcf10442a290b0732eeadae0
- 531aacc5cfe1abb14aaf55a2128940db30c63cbc8d5f9846ff8608e566fecb88
- 5b1f75205cb79a8c8a3d8083f34b552852dfd567dd65763183b7536a29f55f5b
- 5daf3d123d58bc15e7b3130bc7c33d29b422b6aa485c67f69fbe0ed0ea95d27f
- 70a7f0aeda59f8563031b5ab4554b52f32118a96d197871181aca4ba91168cff
- 7bc61d1bbc90d66d9988fd3baacd7834b1d2dfefe6d4ac999a194bccb9ba7dfc
- 863f1405a190e2d87f06c5a9383b91b660bf4a0cd1b7c1c4987a071ee1c7dbb1
- 981dadc1a7ab50d6ff600a69c904a350fcc2d2050ac94589321f51ac5527c78d
- 9be8f2be7ad882e8423c269a0540b7c73d6470311ddfcfcd318ff9d1983e2935
- 9d50b542ddc7f46aba4c621c503495ed7992d84f92fd89cbb240963636ae19d3
- a40a61e54be9cc1671ea6832fef8139ce811a7d759058bb8b4ca86863f4cc1bd
- a4f72ce8b5736fe3ca2083cfe21bd51697f12e900e307c357cb8523b8f86e3ec
- b50422ec3a98d098bb3f7d728012da7e1795221c8b0624562568dff87ab5de2a
- d185c71b58b1ebed730feb8bbb6568d80542d2b8228b2777d280a7a4b114fdd0
- e34d73a1da492c9a79a9729f2f7d9d4b5a2448f44934bd5552bd0bbbe1586767
- e49399502d455dbd38f1140bffa761701608526aefb7174646c2f8ffe881ae73