找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖

4425

积分

0

好友

575

主题
发表于 1 小时前 | 查看: 3| 回复: 0

云栈社区持续追踪高级持续性威胁的最新动向。

安全研究人员发现,朝鲜APT组织Kimsuky将精心制作的AI生成文档与惯用的钓鱼手法相结合,传播远程访问木马AsyncRAT。这场被追踪为Operation GitPower的行动表明,当诱饵内容看起来专业且格式精心时,传统的投递方式也能获得新的可信度。

Kimsuky攻击中使用的本地LLM工作流程示意图

攻击初始阶段,攻击者向目标发送携带 Windows 快捷方式(.LNK)文件的ZIP压缩包。这些快捷方式文件外观与普通文档无异,用户一旦打开,屏幕会弹出一份看似无害的PDF文档,同时触发隐藏的PowerShell代码在后台执行,从而降低目标察觉系统被入侵的可能性。

Genians的分析人员在追踪与GitHub和GitLab相关的基础设施后发现了这一攻击活动。他们在与Cyber Security News(CSN)分享的报告中指出,攻击目标涵盖外交使团以及军事、安全、虚拟资产、政策和学术机构。

Kimsuky整合AI的攻击操作流程图(来源:Genians)

此次攻击的影响远不止单个恶意文件。攻击者能够在公共代码仓库中更新脚本和载荷,利用受信任的网络流量掩盖行踪,收集系统详细信息,并通过计划任务维持持久化访问。正如近期朝鲜相关GitHub C2攻击活动所揭示的,早期行为检测变得尤为关键。

Kimsuky使用本地大语言模型

攻击者使用Ollama、GPT4All和Msty搭建了本地语言模型环境。证据中还发现了一个GPT4All LocalDocs数据库,表明该组织持有的文档可能被检索并用作AI知识库。不过,研究人员没有发现该组织自行训练模型的迹象。

相反,这些痕迹显示出Kimsuky正处于研究与集成阶段:测试本地运行的AI、文档检索、自动化框架和语音转文字工具,这些工具可能用于处理窃取的材料或支撑未来的恶意软件开发。

Kimsuky鱼叉式钓鱼邮件示例(来源:Genians)

在入侵的前端环节,AI生成的诱饵文档涵盖投资、虚拟资产和游戏开发等主题,语言流畅、设计统一,使得以往依靠内容可信度的常规判断变得不再可靠。关注AI辅助钓鱼攻击的人们已经注意到同一个普遍问题:仅凭内容是否令人信服,已经无法作为有效的安全判断标准。

AsyncRAT投递与防御建议

隐藏在快捷方式加载器中的是一段约3800个字符的PowerShell命令,其中填充了大量空格以在Windows属性中掩盖关键部分。该加载器通过GitHub Raw Content获取诱饵PDF,然后在临时目录和AppData目录中创建脚本,并注册一个隐藏的周期性计划任务以实现持久化。

投递给受害者的PDF诱饵文档示例(来源:Genians)

GitHub在这里不仅仅是下载点。相关脚本还会获取后续文件,并收集操作系统、硬件、启动历史、进程和网络信息。攻击者可以依据收集到的数据决定下一步入侵路径,而正常的GitHub访问行为又使此类流量不易引起怀疑。

公共代码仓库中存放着名为 apple.pngfox.pnglion.pngrabbit.pngwolf.png 的文件,实则是经过加密的.NET AsyncRAT 载荷,而非真正的图像。这种伪装手法与其它AsyncRAT投递技术同出一辙——借助看似合法的文件隐藏工具,使攻击者能够远程控制已入侵的Windows系统。报告将 apple.pngrabbit.pngrTom.exe_r 关联,而其他以图像命名的载荷则使用了硬编码的命令与控制(C2)地址。

LNK文件中的混淆PowerShell命令行参数(来源:Genians)

该攻击活动还运用了字符串拆分、自定义Base64解码和修改文件头等手法,这些小型规避技巧叠加在一起,使得简单的签名检测更加困难。

因此,各组织机构应将通过ZIP压缩包投递的、可启动 cmd.exe 或PowerShell的LNK文件视为高优先级告警,尤其是当其中包含异常长的参数时。检测团队还应将此类事件与以下行为进行关联分析:隐藏的PowerShell、Temp或AppData目录中出现的新脚本、计划任务的创建、GitHub Raw Content或Contents API流量、非业务个人访问令牌,以及行为表现如同加密可执行文件的图像文件。

实际的教训是:要关注攻击链的整体序列,而不仅仅是诱饵本身。应在可疑快捷方式文件执行前予以阻止或调查,限制不必要的脚本执行,并在终端和网络日志中搜寻组合行为特征。这种方法同样有助于应对最新的AsyncRAT云服务滥用攻击,其中受信任的服务可以掩盖多阶段感染链。

AI虽然可以让钓鱼材料的制作速度更快、更难被识破,但无法消除运行恶意软件、维持访问权限和联系操作者所需的具体行为。防御人员只要将这些事件串联起来,即使每个单独行为起初看似平常,也能够识别出这一攻击活动。

安全威胁指标(IoCs)

Operation GitPower相关的C2地址 IoCs(来源:Genians)

Operation GitPower相关的文件名与计划任务 IoCs(来源:Genians)

已发布的恶意软件哈希值1(来源:Genians)

已发布的恶意软件哈希值2(来源:Genians)

注意:IP地址和域名已刻意进行“去毒化”处理(例如使用 [.]),以防止被意外解析或超链接化。请仅在受控制的威胁情报平台(如 MISP、VirusTotal 或你的 SIEM)中重新还原。

参考来源:
Kimsuky Uses Local LLMs, AI-Generated Lures and GitHub C2 to Deploy AsyncRAT

本文由云栈社区编译整理。




上一篇:macOS Claude Code 会话被曝建立持久化反向隧道,凭据直送公网
下一篇:以色列被曝920万条数据泄露并非新案,实为2005年旧库重包装
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-8-12 23:00 , Processed in 0.824843 second(s), 41 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表