🔍 Contexte Publié le 9 août 2026 par le Genians Security Center (source : genians.co.kr), ce rapport de threat intelligence documente Operation GitPower, une campagne attribuée au groupe nord-coréen Kimsuky (opérant sous le Reconnaissance General Bureau). Il s’inscrit dans la continuité de la campagne FlowerPower (2023) et d’une campagne de 2024 déguisée en éditorial de Nouvel An.
🎯 Vecteurs d’accès initial Distribution de fichiers ZIP contenant des LNK malveillants déguisés en documents professionnels (formulaires d’honoraires, correspondances d’ambassade, notes de concept d’événements éducatifs internationaux) Spear phishing ciblant des professionnels en politique, diplomatie, sécurité, actifs virtuels et finance Les LNK contiennent des arguments de ligne de commande PowerShell obfusqués (~3 800 caractères) avec ~300 espaces consécutifs pour masquer le script 🤖 Usage de l’IA générative Depuis 2026, Kimsuky utilise des documents leurres générés par IA (PDF sur actifs virtuels, finance, développement de jeux) présentant une structure homogène et un style soigné Métadonnées révélatrices : auteur python-docx, créateur WPS 文字, timestamps de création identiques à la seconde près Expérimentation confirmée avec Ollama, GPT4All, Msty (LLM locaux), RAG et Cursor L’IA permet l’automatisation et la production à grande échelle d’attaques de social engineering ⚙️ Chaîne d’exécution technique LNK → décodage Base64 custom (table de caractères + opérations bitwise) → %TEMP%\poqpwoqwdjoweij.ps1 Téléchargement d’un PDF leurre depuis GitHub Raw Content (riudxkfngidruhkr.pdf) → ouverture pour tromper la victime Création de %AppData%\irujkdnjhgttrhdkfdu.ps1 + tâche planifiée (ZHUYHJGTYTFSUHIPOKLKHJHUYGVHGNFH) exécutée toutes les 30 minutes Téléchargement de scripts supplémentaires (priujghtjytfcghffgt.txt, bhjfjkfgrtwehjbfgcf.txt) depuis GitHub Collecte d’informations système (IP, OS, processus) → fichiers nommés <IP>-<MMDD_HHMM>-XXX-kkk.txt 🗄️ Infrastructure C2 Git-based Dépôts GitHub et GitLab publics utilisés comme C2 et canaux de distribution Payloads AsyncRAT chiffrés RC4 déguisés en fichiers image PNG (apple.png, fox.png, lion.png, rabbit.png, wolf.png) Outil rTom.exe_r utilisé avec les payloads AsyncRAT IP de test 169.254.33[.]137 (OPSEC failure) C2 opérationnel : 112.216.9[.]171 (Corée du Sud) Tokens d’accès GitHub (PAT) codés en dur dans les scripts (depuis révoqués) URLs construites par concaténation de chaînes ("ht"+"t"+"ps") pour contourner la détection 📌 Indicateurs nord-coréens Terminologie caractéristique : Arirang, 싸이트, 가입리력, 로출되였는지
...