🔍 Contexte

Publié le 17 août 2026 par PolySwarm (The Hivemind), cet article analyse l’Opération GitPower, une campagne d’espionnage cyber attribuée au groupe nord-coréen Kimsuky, détaillée initialement par le Genians Security Center.

🎯 Cibles et objectifs

La campagne cible principalement :

  • Organisations politiques et académiques
  • Missions diplomatiques et ambassades
  • Institutions militaires et de sécurité
  • Chercheurs en sécurité
  • Secteur des actifs virtuels (cryptomonnaies)

La région principalement visée est la Corée du Sud.

🛠️ Techniques d’attaque

Accès initial :

  • Spear-phishing via archives ZIP contenant des fichiers LNK malveillants déguisés en documents légitimes (correspondances gouvernementales, documents financiers, communications d’ambassades)
  • Exécution d’un loader PowerShell fortement obfusqué au lancement du LNK
  • Affichage simultané d’un document leurre légitime pour réduire la suspicion

Infrastructure C2 :

  • Utilisation de dépôts GitHub (GitHub Raw Content) pour héberger des payloads chiffrés déguisés en fichiers image
  • AsyncRAT chiffré et stocké dans des dépôts GitHub
  • Persistance via tâches planifiées (scheduled tasks)
  • Obfuscation : encodage Base64, fragmentation de chaînes, routines de décodage personnalisées, URLs fragmentées

🤖 Capacités IA développées

L’élément le plus significatif est la construction d’un environnement IA interne :

  • Plateformes LLM locales : Ollama, GPT4All, Msty
  • RAG (Retrieval-Augmented Generation) via GPT4All LocalDocs pour analyser des documents organisationnels spécifiques
  • Frameworks d’agents IA, Microsoft Semantic Kernel, LangChain
  • Bibliothèques d’intégration OpenAI
  • Bibliothèques d’accélération GPU
  • Outil de speech-to-text basé sur Whisper
  • Documents leurres générés par IA (financiers, investissements, business)

📌 IOCs

26 hachages SHA256 associés à la campagne ont été publiés.

📄 Nature de l’article

Il s’agit d’un bulletin de menace (Threat Bulletin) à visée analytique, produit par PolySwarm, visant à documenter l’évolution des TTPs de Kimsuky et à sensibiliser les défenseurs à l’émergence de tradecraft augmenté par l’IA.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1027.001 — Obfuscated Files or Information: Binary Padding (Defense Evasion)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1102 — Web Service (Command and Control)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
  • T1036 — Masquerading (Defense Evasion)

IOC

  • SHA256 : 981dadc1a7ab50d6ff600a69c904a350fcc2d2050ac94589321f51ac5527c78dVT · MalwareBazaar
  • SHA256 : 18fa10ff013cf82974f00875e23dae48d4d2dc0993a348f8069dd32845de39a1VT · MalwareBazaar
  • SHA256 : a4f72ce8b5736fe3ca2083cfe21bd51697f12e900e307c357cb8523b8f86e3ecVT · MalwareBazaar
  • SHA256 : 9be8f2be7ad882e8423c269a0540b7c73d6470311ddfcfcd318ff9d1983e2935VT · MalwareBazaar
  • SHA256 : 2df24d850d6a50410e6503bc449a61778e5e88722ea4e20e198ea61e45a6903eVT · MalwareBazaar
  • SHA256 : d185c71b58b1ebed730feb8bbb6568d80542d2b8228b2777d280a7a4b114fdd0VT · MalwareBazaar
  • SHA256 : 018c31af135a0bc5e068df26d866440b28164aa4a659ea7df47bcbaab4a898cdVT · MalwareBazaar
  • SHA256 : a40a61e54be9cc1671ea6832fef8139ce811a7d759058bb8b4ca86863f4cc1bdVT · MalwareBazaar
  • SHA256 : 4d37b4ccd6e4c0c9de82e66e40dfb6412b92ea33bcf10442a290b0732eeadae0VT · MalwareBazaar
  • SHA256 : 863f1405a190e2d87f06c5a9383b91b660bf4a0cd1b7c1c4987a071ee1c7dbb1VT · MalwareBazaar
  • SHA256 : 24dd215bb0946dde131f8fd0a3cc4d9ab6c095c31f8b57fb62462105e9e57cc0VT · MalwareBazaar
  • SHA256 : 456ed6926b706c203ac65b5174ac2ce78a5dad2ef0f083ae1f0aedd75d811ca2VT · MalwareBazaar
  • SHA256 : 4453b9e985f452365995c399f5292c92764570f03e6a066d7845320dd4ad09a1VT · MalwareBazaar
  • SHA256 : b50422ec3a98d098bb3f7d728012da7e1795221c8b0624562568dff87ab5de2aVT · MalwareBazaar
  • SHA256 : 9d50b542ddc7f46aba4c621c503495ed7992d84f92fd89cbb240963636ae19d3VT · MalwareBazaar
  • SHA256 : 4b0358c7e4afa54bc489a6199cca132b5f4a330892eb15bf06c0c4da9e020df2VT · MalwareBazaar
  • SHA256 : 70a7f0aeda59f8563031b5ab4554b52f32118a96d197871181aca4ba91168cffVT · MalwareBazaar
  • SHA256 : 22180919f562fb9f6e50d7f20b2eb3f94eb009c212b74b45cf77659fe8274d5bVT · MalwareBazaar
  • SHA256 : e49399502d455dbd38f1140bffa761701608526aefb7174646c2f8ffe881ae73VT · MalwareBazaar
  • SHA256 : 216ef271db7a1fe301bc4ca8cafb3849e4db57ff05a4bc6c146c13a026c6aa9cVT · MalwareBazaar
  • SHA256 : 0432ae814945633b605c77d137bef96c7f84934c682aada69baa326dce781286VT · MalwareBazaar
  • SHA256 : 7bc61d1bbc90d66d9988fd3baacd7834b1d2dfefe6d4ac999a194bccb9ba7dfcVT · MalwareBazaar
  • SHA256 : 531aacc5cfe1abb14aaf55a2128940db30c63cbc8d5f9846ff8608e566fecb88VT · MalwareBazaar
  • SHA256 : 5b1f75205cb79a8c8a3d8083f34b552852dfd567dd65763183b7536a29f55f5bVT · MalwareBazaar
  • SHA256 : e34d73a1da492c9a79a9729f2f7d9d4b5a2448f44934bd5552bd0bbbe1586767VT · MalwareBazaar
  • SHA256 : 5daf3d123d58bc15e7b3130bc7c33d29b422b6aa485c67f69fbe0ed0ea95d27fVT · MalwareBazaar

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 18 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • AsyncRAT (rat)
  • Ollama (tool)
  • GPT4All (tool)
  • Msty (tool)
  • Whisper (tool)
  • LangChain (framework)
  • Microsoft Semantic Kernel (framework)

🟢 Indice de vérification factuelle : 75/100 (haute)

  • ⬜ blog.polyswarm.io — source non référencée (0pts)
  • ✅ 13767 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 26 IOCs dont des hashes (15pts)
  • ✅ 3/3 IOCs confirmés (MalwareBazaar, ThreatFox, VirusTotal) (15pts)
  • ✅ 11 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Kimsuky (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 981dadc1a7ab50d6… (sha256) → VT (33/76 détections)
  • 18fa10ff013cf829… (sha256) → VT (52/76 détections)
  • a4f72ce8b5736fe3… (sha256) → VT (30/76 détections)

🔗 Source originale : https://blog.polyswarm.io/kimsuky-expands-ai-capabilities-through-a-local-ai-development-environment-in-operation-gitpower