đ Contexte
PubliĂ© le 9 aoĂ»t 2026 par le Genians Security Center (source : genians.co.kr), ce rapport de threat intelligence documente Operation GitPower, une campagne attribuĂ©e au groupe nord-corĂ©en Kimsuky (opĂ©rant sous le Reconnaissance General Bureau). Il s’inscrit dans la continuitĂ© de la campagne FlowerPower (2023) et d’une campagne de 2024 dĂ©guisĂ©e en Ă©ditorial de Nouvel An.
đŻ Vecteurs d’accĂšs initial
- Distribution de fichiers ZIP contenant des LNK malveillants dĂ©guisĂ©s en documents professionnels (formulaires d’honoraires, correspondances d’ambassade, notes de concept d’Ă©vĂ©nements Ă©ducatifs internationaux)
- Spear phishing ciblant des professionnels en politique, diplomatie, sécurité, actifs virtuels et finance
- Les LNK contiennent des arguments de ligne de commande PowerShell obfusqués (~3 800 caractÚres) avec ~300 espaces consécutifs pour masquer le script
đ€ Usage de l’IA gĂ©nĂ©rative
- Depuis 2026, Kimsuky utilise des documents leurres générés par IA (PDF sur actifs virtuels, finance, développement de jeux) présentant une structure homogÚne et un style soigné
- Métadonnées révélatrices : auteur
python-docx, crĂ©ateurWPS æć, timestamps de crĂ©ation identiques Ă la seconde prĂšs - ExpĂ©rimentation confirmĂ©e avec Ollama, GPT4All, Msty (LLM locaux), RAG et Cursor
- L’IA permet l’automatisation et la production Ă grande Ă©chelle d’attaques de social engineering
âïž ChaĂźne d’exĂ©cution technique
- LNK â dĂ©codage Base64 custom (table de caractĂšres + opĂ©rations bitwise) â
%TEMP%\poqpwoqwdjoweij.ps1 - TĂ©lĂ©chargement d’un PDF leurre depuis GitHub Raw Content (
riudxkfngidruhkr.pdf) â ouverture pour tromper la victime - CrĂ©ation de
%AppData%\irujkdnjhgttrhdkfdu.ps1+ tùche planifiée (ZHUYHJGTYTFSUHIPOKLKHJHUYGVHGNFH) exécutée toutes les 30 minutes - Téléchargement de scripts supplémentaires (
priujghtjytfcghffgt.txt,bhjfjkfgrtwehjbfgcf.txt) depuis GitHub - Collecte d’informations systĂšme (IP, OS, processus) â fichiers nommĂ©s
<IP>-<MMDD_HHMM>-XXX-kkk.txt
đïž Infrastructure C2 Git-based
- DépÎts GitHub et GitLab publics utilisés comme C2 et canaux de distribution
- Payloads AsyncRAT chiffrés RC4 déguisés en fichiers image PNG (
apple.png,fox.png,lion.png,rabbit.png,wolf.png) - Outil
rTom.exe_rutilisé avec les payloads AsyncRAT - IP de test
169.254.33[.]137(OPSEC failure) - C2 opérationnel :
112.216.9[.]171(CorĂ©e du Sud) - Tokens d’accĂšs GitHub (PAT) codĂ©s en dur dans les scripts (depuis rĂ©voquĂ©s)
- URLs construites par concaténation de chaßnes (
"ht"+"t"+"ps") pour contourner la détection
đ Indicateurs nord-corĂ©ens
Terminologie caractĂ©ristique : Arirang, ìžìŽíž, ê°ì
ëŠŹë „, ëĄì¶ëìëì§
đ Nature du document
Rapport de threat intelligence technique publiĂ© par Genians Security Center, visant Ă documenter les TTPs, l’infrastructure et les capacitĂ©s IA de Kimsuky pour soutenir la dĂ©tection, le threat hunting et la rĂ©ponse aux incidents.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- Kimsuky (state-sponsored) â orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1566.001 â Phishing: Spearphishing Attachment (Initial Access)
- T1204.002 â User Execution: Malicious File (Execution)
- T1059.001 â Command and Scripting Interpreter: PowerShell (Execution)
- T1547.005 â Scheduled Task/Job: Scheduled Task (Persistence)
- T1053.005 â Scheduled Task/Job: Scheduled Task (Persistence)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1027.010 â Obfuscated Files or Information: Command Obfuscation (Defense Evasion)
- T1132.001 â Data Encoding: Standard Encoding (Command and Control)
- T1102.002 â Web Service: Bidirectional Communication (Command and Control)
- T1105 â Ingress Tool Transfer (Command and Control)
- T1082 â System Information Discovery (Discovery)
- T1016 â System Network Configuration Discovery (Discovery)
- T1057 â Process Discovery (Discovery)
- T1564.003 â Hide Artifacts: Hidden Window (Defense Evasion)
- T1036.005 â Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1071.001 â Application Layer Protocol: Web Protocols (Command and Control)
- T1560 â Archive Collected Data (Collection)
IOC
- IPv4 :
169.254.33.137â AbuseIPDB · VT · ThreatFox - IPv4 :
112.216.9.171â AbuseIPDB · VT · ThreatFox - Fichiers :
riudxkfngidruhkr.pdf - Fichiers :
poqpwoqwdjoweij.ps1 - Fichiers :
irujkdnjhgttrhdkfdu.ps1 - Fichiers :
lpieuysjfgtrja.ps1 - Fichiers :
ms_update.ps1 - Fichiers :
priujghtjytfcghffgt.txt - Fichiers :
bhjfjkfgrtwehjbfgcf.txt - Fichiers :
apple.png - Fichiers :
fox.png - Fichiers :
lion.png - Fichiers :
rabbit.png - Fichiers :
wolf.png - Fichiers :
leopard.png - Fichiers :
rTom.exe_r - Chemins :
%TEMP%\poqpwoqwdjoweij.ps1 - Chemins :
%TEMP%\CONCEPT NOTE of 2026 I-ASEAN Global Youth Camp.pdf - Chemins :
%AppData%\irujkdnjhgttrhdkfdu.ps1 - Chemins :
%AppData%\lpieuysjfgtrja.ps1 - Chemins :
%AppData%\ms_update.ps1 - Chemins :
%APPDATA%\Microsoft
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 10 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- AsyncRAT (rat)
- Ollama (tool)
- GPT4All (tool)
- Msty (tool)
- rTom.exe_r (loader)
đĄ Indice de vĂ©rification factuelle : 63/100 (moyenne)
- ⏠genians.co.kr â source non rĂ©fĂ©rencĂ©e (0pts)
- â 15000 chars â texte complet (fulltext extrait) (15pts)
- â 22 IOCs (IPs/domaines/CVEs) (10pts)
- â 1/2 IOC(s) confirmĂ©(s) (AbuseIPDB, ThreatFox, VirusTotal) (8pts)
- â 17 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : Kimsuky (5pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
112.216.9.171(ip) â VT (13/91 dĂ©tections)
đ Source originale : https://www.genians.co.kr/en/blog/threat_intelligence/kimsuky_ai_llm