🔍 Contexte

PubliĂ© le 9 aoĂ»t 2026 par le Genians Security Center (source : genians.co.kr), ce rapport de threat intelligence documente Operation GitPower, une campagne attribuĂ©e au groupe nord-corĂ©en Kimsuky (opĂ©rant sous le Reconnaissance General Bureau). Il s’inscrit dans la continuitĂ© de la campagne FlowerPower (2023) et d’une campagne de 2024 dĂ©guisĂ©e en Ă©ditorial de Nouvel An.

🎯 Vecteurs d’accĂšs initial

  • Distribution de fichiers ZIP contenant des LNK malveillants dĂ©guisĂ©s en documents professionnels (formulaires d’honoraires, correspondances d’ambassade, notes de concept d’Ă©vĂ©nements Ă©ducatifs internationaux)
  • Spear phishing ciblant des professionnels en politique, diplomatie, sĂ©curitĂ©, actifs virtuels et finance
  • Les LNK contiennent des arguments de ligne de commande PowerShell obfusquĂ©s (~3 800 caractĂšres) avec ~300 espaces consĂ©cutifs pour masquer le script

đŸ€– Usage de l’IA gĂ©nĂ©rative

  • Depuis 2026, Kimsuky utilise des documents leurres gĂ©nĂ©rĂ©s par IA (PDF sur actifs virtuels, finance, dĂ©veloppement de jeux) prĂ©sentant une structure homogĂšne et un style soignĂ©
  • MĂ©tadonnĂ©es rĂ©vĂ©latrices : auteur python-docx, crĂ©ateur WPS æ–‡ć­—, timestamps de crĂ©ation identiques Ă  la seconde prĂšs
  • ExpĂ©rimentation confirmĂ©e avec Ollama, GPT4All, Msty (LLM locaux), RAG et Cursor
  • L’IA permet l’automatisation et la production Ă  grande Ă©chelle d’attaques de social engineering

⚙ ChaĂźne d’exĂ©cution technique

  1. LNK → dĂ©codage Base64 custom (table de caractĂšres + opĂ©rations bitwise) → %TEMP%\poqpwoqwdjoweij.ps1
  2. TĂ©lĂ©chargement d’un PDF leurre depuis GitHub Raw Content (riudxkfngidruhkr.pdf) → ouverture pour tromper la victime
  3. Création de %AppData%\irujkdnjhgttrhdkfdu.ps1 + tùche planifiée (ZHUYHJGTYTFSUHIPOKLKHJHUYGVHGNFH) exécutée toutes les 30 minutes
  4. Téléchargement de scripts supplémentaires (priujghtjytfcghffgt.txt, bhjfjkfgrtwehjbfgcf.txt) depuis GitHub
  5. Collecte d’informations systĂšme (IP, OS, processus) → fichiers nommĂ©s <IP>-<MMDD_HHMM>-XXX-kkk.txt

đŸ—„ïž Infrastructure C2 Git-based

  • DĂ©pĂŽts GitHub et GitLab publics utilisĂ©s comme C2 et canaux de distribution
  • Payloads AsyncRAT chiffrĂ©s RC4 dĂ©guisĂ©s en fichiers image PNG (apple.png, fox.png, lion.png, rabbit.png, wolf.png)
  • Outil rTom.exe_r utilisĂ© avec les payloads AsyncRAT
  • IP de test 169.254.33[.]137 (OPSEC failure)
  • C2 opĂ©rationnel : 112.216.9[.]171 (CorĂ©e du Sud)
  • Tokens d’accĂšs GitHub (PAT) codĂ©s en dur dans les scripts (depuis rĂ©voquĂ©s)
  • URLs construites par concatĂ©nation de chaĂźnes ("ht"+"t"+"ps") pour contourner la dĂ©tection

📌 Indicateurs nord-corĂ©ens

Terminologie caractĂ©ristique : Arirang, 싞읎튞, ê°€ìž…ëŠŹë „, ëĄœì¶œë˜ì˜€ëŠ”ì§€

📄 Nature du document

Rapport de threat intelligence technique publiĂ© par Genians Security Center, visant Ă  documenter les TTPs, l’infrastructure et les capacitĂ©s IA de Kimsuky pour soutenir la dĂ©tection, le threat hunting et la rĂ©ponse aux incidents.

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

TTP

  • T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1547.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1027.010 — Obfuscated Files or Information: Command Obfuscation (Defense Evasion)
  • T1132.001 — Data Encoding: Standard Encoding (Command and Control)
  • T1102.002 — Web Service: Bidirectional Communication (Command and Control)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1082 — System Information Discovery (Discovery)
  • T1016 — System Network Configuration Discovery (Discovery)
  • T1057 — Process Discovery (Discovery)
  • T1564.003 — Hide Artifacts: Hidden Window (Defense Evasion)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1560 — Archive Collected Data (Collection)

IOC

  • IPv4 : 169.254.33.137 — AbuseIPDB · VT · ThreatFox
  • IPv4 : 112.216.9.171 — AbuseIPDB · VT · ThreatFox
  • Fichiers : riudxkfngidruhkr.pdf
  • Fichiers : poqpwoqwdjoweij.ps1
  • Fichiers : irujkdnjhgttrhdkfdu.ps1
  • Fichiers : lpieuysjfgtrja.ps1
  • Fichiers : ms_update.ps1
  • Fichiers : priujghtjytfcghffgt.txt
  • Fichiers : bhjfjkfgrtwehjbfgcf.txt
  • Fichiers : apple.png
  • Fichiers : fox.png
  • Fichiers : lion.png
  • Fichiers : rabbit.png
  • Fichiers : wolf.png
  • Fichiers : leopard.png
  • Fichiers : rTom.exe_r
  • Chemins : %TEMP%\poqpwoqwdjoweij.ps1
  • Chemins : %TEMP%\CONCEPT NOTE of 2026 I-ASEAN Global Youth Camp.pdf
  • Chemins : %AppData%\irujkdnjhgttrhdkfdu.ps1
  • Chemins : %AppData%\lpieuysjfgtrja.ps1
  • Chemins : %AppData%\ms_update.ps1
  • Chemins : %APPDATA%\Microsoft

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • AsyncRAT (rat)
  • Ollama (tool)
  • GPT4All (tool)
  • Msty (tool)
  • rTom.exe_r (loader)

🟡 Indice de vĂ©rification factuelle : 63/100 (moyenne)

  • ⬜ genians.co.kr — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 22 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 1/2 IOC(s) confirmĂ©(s) (AbuseIPDB, ThreatFox, VirusTotal) (8pts)
  • ✅ 17 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifiĂ©(s) : Kimsuky (5pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • 112.216.9.171 (ip) → VT (13/91 dĂ©tections)

🔗 Source originale : https://www.genians.co.kr/en/blog/threat_intelligence/kimsuky_ai_llm