Kimsuky: Local LLMs και AsyncRAT μέσω GitHub C2

  • Η διαβόητη hacking ομάδα Kimsuky αξιοποιεί τοπικά LLMs και εργαλεία όπως τα Ollama, GPT4All και Msty για τη δημιουργία αψεγάδιαστων κειμένων phishing.
  • Η επιχείρηση με την κωδική ονομασία «Operation GitPower» χρησιμοποιεί αρχεία LNK και δημόσια αποθετήρια του ως Command & Control (C2) για την απόκρυψη και διανομή του AsyncRAT.
  • Οι παραδοσιακοί δείκτες ασφαλείας, όπως η ανορθόγραφη σύνταξη ή τα κακοφτιαγμένα μηνύματα, παύουν να αποτελούν αξιόπιστη ασπίδα προστασίας για τις επιχειρήσεις.

Operation GitPower και η νέα εποχή των lures

Η διαβόητη κρατικά υποστηριζόμενη ομάδα απειλών Kimsuky ανέβασε τον πήχη της κυβερνοκατασκοπείας συνδυάζοντας προηγμένα εργαλεία τεχνητής νοημοσύνης με δοκιμασμένες μεθόδους κοινωνικής μηχανικής. Σύμφωνα με έρευνα της Genians, η νέα εκστρατεία με την ονομασία Operation GitPower στοχεύει κρίσιμους τομείς όπως διπλωματικές αποστολές, στρατιωτικούς οργανισμούς, ακαδημαϊκά ιδρύματα και φορείς διαχείρισης ψηφιακών περιουσιακών στοιχείων.

Αντί για τα κλασικά, γεμάτα συντακτικά λάθη μηνύματα που πρόδιδαν τους επιτιθέμενους στο παρελθόν, τα νέα δολώματα βασίζονται σε άψογη επαγγελματική ορολογία. Το περιεχόμενο καλύπτει επενδυτικά θέματα, κρυπτονομίσματα και την ανάπτυξη βιντεοπαιχνιδιών, κάνοντας την παραπλάνηση εξαιρετικά δύσκολη ακόμη και για έμπειρους χρήστες.

Όπως έχουμε επισημάνει και σε παλαιότερες αναλύσεις μας για επιθέσεις τύπου APT42, η πειστικότητα στα κείμενα phishing δεν αποτελεί πλέον ασφαλή δείκτη εγκυρότητας. Η ευκολία παραγωγής ποιοτικού υλικού μέσω AI σημαίνει ότι οι κλασικοί κανόνες φιλτραρίσματος από το ανθρώπινο μάτι καταρρέουν.

Τοπικά LLMs και η αυτοματοποίηση του phishing

Αυτό που διαφοροποιεί την τρέχουσα επιχείρηση είναι η συστηματική αξιοποίηση τοπικών περιβαλλόντων τεχνητής νοημοσύνης από τους χάκερ. Αντί να εξαρτώνται από cloud APIs που καταγράφονται εύκολα, οι εισβολείς εγκατέστησαν εργαλεία όπως τα Ollama, GPT4All και Msty τοπικά στις υποδομές τους.

Η ύπαρξη βάσεων δεδομένων τύπου GPT4All LocalDocs αποδεικνύει ότι η ομάδα μπόρεσε να τροφοδοτήσει τα μοντέλα με εσωτερικά έγγραφα, δημιουργώντας μια προσαρμοσμένη βάση γνώσης. Με αυτόν τον τρόπο, τα εργαλεία AI μπορούσαν να αναζητούν πληροφορίες, να επεξεργάζονται κλεμμένα δεδομένα και να συντάσσουν εξατομικευμένα μηνύματα phishing χωρίς να αφήνουν ίχνη σε εξωτερικούς παρόχους.

Η στρατηγική αυτή δείχνει μια φάση προηγμένης έρευνας και ενσωμάτωσης. Οι αναλυτές ασφαλείας δεν εντόπισαν ενδείξεις εκπαίδευσης νέων μοντέλων από το μηδέν, αλλά έξυπνη αξιοποίηση υφιστάμενου ανοιχτού κώδικα για τη βελτιστοποίηση της αυτοματοποίησης.

GitHub C2 και la απόκρυψη του AsyncRAT

Η τεχνική αλυσίδα της μόλυνσης ξεκινά συνήθως με ασυμπίεστα ή συμπιεσμένα αρχεία ZIP που περιέχουν Windows shortcuts (LNK). Όταν ο ανυποψίαστος χρήστης ανοίγει το αρχείο, εκτελείται παρασκηνιακά μια εντολή PowerShell μήκους περίπου 3.800 χαρακτήρων, ενώ ταυτόχρονα ανοίγει ένα αθώο αρχείο PDF για να αποσπάσει την προσοχή.

Εδώ ακριβώς αξιοποιείται η υποδομή του GitHub. Τα δημόσια αποθετήρια δεν χρησιμοποιούνται απλώς για λήψη αρχείων, αλλά λειτουργούν ως δίκτυα Command and Control (C2). Οι επιτιθέμενοι φιλοξενούν κρυπτογραφημένα payloads του .NET AsyncRAT μεταμφιεσμένα σε κοινές εικόνες (όπως τα apple.png, fox.png και wolf.png), εκμεταλλευόμενοι την κανονική και έμπιστη κίνηση HTTPS προς τις υπηρεσίες της πλατφόρμας.

Η κυκλοφορία αυτή συνδυάζεται με τεχνικές όπως το string splitting και η προσαρμοσμένη αποκωδικοποίηση Base64, αποτρέποντας την άμεση ανίχνευση από τα παραδοσιακά antivirus που βασίζονται αποκλειστικά σε στατικά signatures.

Ανάλυση δεικτών και κρίσιμα IoCs

Για τις ομάδες SOC (Security Operations Center) και τους διαχειριστές δικτύων, η αντιμετώπιση αυτής της απειλής απαιτεί πολυεπίπεδη επιτήρηση. Η ανάλυση των αρχείων καταγραφής πρέπει να εστιάζει στη συνολική συμπεριφορά της αλυσίδας και όχι σε μεμονωμένα γεγονότα.

Τα κρίσιμα σημεία ενδιαφέροντος περιλαμβάνουν την εκτέλεση αρχείων LNK που καλούν το cmd.exe ή το PowerShell με ασυνήθιστα μεγάλες παραμέτρους, τη δημιουργία κρυφών προγραμματισμένων εργασιών (scheduled tasks) για διατήρηση της πρόσβασης, καθώς και την ύποπτη κίνηση API προς το GitHub Raw Content.

Παρακάτω παρατίθενται επιλεγμένοι δείκτες συμβιβασμού (IoCs) που εντοπίστηκαν κατά την ανάλυση της εκστρατείας:

Τύπος Δείκτης Περιγραφή
C2 IP Address 112.216.9[.]171 Διεύθυνση C2 ενσωματωμένη στα ψευδή αρχεία εικόνας.
Domain toks.great-site[.]net Καταγεγραμμένο domain υποδομής επίθεσης.
File Name apple.png, fox.png, wolf.png Κρυπτογραφημένα payloads .NET AsyncRAT.
Scheduled Task ZHUYHJGTYTFSUHIPOKLKHJHUYGVHGNFH Κρυφή επαναλαμβανόμενη εργασία για persistence.

Η άποψή μας στο TechNoid

Η υπόθεση της Kimsuky αποδεικνύει με τον πιο εμφατικό τρόπο ότι η τεχνητή νοημοσύνη στα χέρια κακόβουλων παραγόντων δεν αποτελεί απλώς ένα εργαλείο παραγωγής κειμένων, αλλά έναν επιταχυντή κυβερνοεγκλήματος. Η χρήση τοπικών LLMs δείχνει μια επαγγελματική ωρίμανση που παρακάμπτει τους περιορισμούς ασφαλείας των εμπορικών πλατφορμών. Αν συνεχίσουμε να βασίζουμε την άμυνά μας στην ικανότητα των υπαλλήλων να εντοπίζουν ορθογραφικά λάθη ή κακογραμμένα μηνύματα phishing, είμαστε ήδη χαμένοι. Η λύση βρίσκεται αποκλειστικά στη συμπεριφορική ανάλυση, στον αυστηρό περιορισμό των εκτελέσεων σε επίπεδο endpoint και στην παρακολούθηση της κίνησης σε κανονικές πλατφόρμες όπως το GitHub.

Συχνές Ερωτήσεις για την επίθεση της Kimsuky και τη χρήση AI στο Phishing

Πώς αξιοποιεί η Kimsuky την τεχνητή νοημοσύνη στις επιθέσεις της;

Η ομάδα χρησιμοποιεί τοπικά εγκατεστημένα μοντέλα όπως τα Ollama και GPT4All για να συντάσσει αψεγάδιαστα μηνύματα phishing και να επεξεργάζεται δεδομένα χωρίς να ανιχνεύεται από εξωτερικά APIs.

Τι είναι η επιχείρηση Operation GitPower;

Πρόκειται για μια εκστρατεία κυβερνοκατασκοπείας που εκμεταλλεύεται δημόσια αποθετήρια κώδικα στο GitHub ως υποδομή Command and Control για τη διανομή του AsyncRAT.

Πώς κρύβεται το μέσα στα αρχεία εικόνας;

Τα εκτελέσιμα αρχεία του .NET AsyncRAT κρυπτογραφούνται και αποκτούν επεκτάσεις εικόνας (όπως .png), παραπλανώντας τα συστήματα ανίχνευσης και τους χρήστες.

Ποιους οργανισμούς στοχεύει κυρίως η συγκεκριμένη ομάδα;

Οι κύριοι στόχοι περιλαμβάνουν διπλωματικές αποστολές, στρατιωτικές υπηρεσίες, ακαδημαϊκά ιδρύματα και φορείς που διαχειρίζονται κρυπτονομίσματα.

Γιατί οι παραδοσιακοί έλεγχοι phishing αποτυγχάνουν εδώ;

Επειδή τα κείμενα παράγονται από AI, δεν περιέχουν τα κλασικά συντακτικά λάθη ή τις γλωσσικές ατέλειες που πρόδιναν τις παλαιότερες επιθέσεις.

Ποιος είναι ο ρόλος των αρχείων LNK σε αυτήν την αλυσίδα;

Τα αρχεία συντόμευσης (LNK) εκτελούν κρυφές εντολές PowerShell στο παρασκήνιο τη στιγμή που ο χρήστης ανοίγει ένα αθώο έγγραφο PDF.

Πώς μπορούν οι επιχειρήσεις να προστατευθούν αποτελεσματικά;

Μέσω της εφαρμογής συμπεριφορικής ανάλυσης στα endpoints, του αποκλεισμού ύποπτων εντολών PowerShell και της αυστηρής εποπτείας της κίνησης προς αποθετήρια κώδικα.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

Related Articles

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

- Advertisement -

Stay Connected

321ΥποστηρικτέςΚάντε Like
112ΑκόλουθοιΑκολουθήστε
231ΑκόλουθοιΑκολουθήστε
- Advertisement -

Most Popular 48hrs

- Advertisement -

Latest Articles