🔍 Contexte
Publié le 17 août 2026 par PolySwarm (The Hivemind), cet article analyse l’Opération GitPower, une campagne d’espionnage cyber attribuée au groupe nord-coréen Kimsuky, détaillée initialement par le Genians Security Center.
🎯 Cibles et objectifs
La campagne cible principalement :
- Organisations politiques et académiques
- Missions diplomatiques et ambassades
- Institutions militaires et de sécurité
- Chercheurs en sécurité
- Secteur des actifs virtuels (cryptomonnaies)
La région principalement visée est la Corée du Sud.
🛠️ Techniques d’attaque
Accès initial :
- Spear-phishing via archives ZIP contenant des fichiers LNK malveillants déguisés en documents légitimes (correspondances gouvernementales, documents financiers, communications d’ambassades)
- Exécution d’un loader PowerShell fortement obfusqué au lancement du LNK
- Affichage simultané d’un document leurre légitime pour réduire la suspicion
Infrastructure C2 :
- Utilisation de dépôts GitHub (GitHub Raw Content) pour héberger des payloads chiffrés déguisés en fichiers image
- AsyncRAT chiffré et stocké dans des dépôts GitHub
- Persistance via tâches planifiées (scheduled tasks)
- Obfuscation : encodage Base64, fragmentation de chaînes, routines de décodage personnalisées, URLs fragmentées
🤖 Capacités IA développées
L’élément le plus significatif est la construction d’un environnement IA interne :
- Plateformes LLM locales : Ollama, GPT4All, Msty
- RAG (Retrieval-Augmented Generation) via GPT4All LocalDocs pour analyser des documents organisationnels spécifiques
- Frameworks d’agents IA, Microsoft Semantic Kernel, LangChain
- Bibliothèques d’intégration OpenAI
- Bibliothèques d’accélération GPU
- Outil de speech-to-text basé sur Whisper
- Documents leurres générés par IA (financiers, investissements, business)
📌 IOCs
26 hachages SHA256 associés à la campagne ont été publiés.
📄 Nature de l’article
Il s’agit d’un bulletin de menace (Threat Bulletin) à visée analytique, produit par PolySwarm, visant à documenter l’évolution des TTPs de Kimsuky et à sensibiliser les défenseurs à l’émergence de tradecraft augmenté par l’IA.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Kimsuky (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
- T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
- T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1027.001 — Obfuscated Files or Information: Binary Padding (Defense Evasion)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1102 — Web Service (Command and Control)
- T1204.002 — User Execution: Malicious File (Execution)
- T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
- T1036 — Masquerading (Defense Evasion)
IOC
- SHA256 :
981dadc1a7ab50d6ff600a69c904a350fcc2d2050ac94589321f51ac5527c78d— VT · MalwareBazaar - SHA256 :
18fa10ff013cf82974f00875e23dae48d4d2dc0993a348f8069dd32845de39a1— VT · MalwareBazaar - SHA256 :
a4f72ce8b5736fe3ca2083cfe21bd51697f12e900e307c357cb8523b8f86e3ec— VT · MalwareBazaar - SHA256 :
9be8f2be7ad882e8423c269a0540b7c73d6470311ddfcfcd318ff9d1983e2935— VT · MalwareBazaar - SHA256 :
2df24d850d6a50410e6503bc449a61778e5e88722ea4e20e198ea61e45a6903e— VT · MalwareBazaar - SHA256 :
d185c71b58b1ebed730feb8bbb6568d80542d2b8228b2777d280a7a4b114fdd0— VT · MalwareBazaar - SHA256 :
018c31af135a0bc5e068df26d866440b28164aa4a659ea7df47bcbaab4a898cd— VT · MalwareBazaar - SHA256 :
a40a61e54be9cc1671ea6832fef8139ce811a7d759058bb8b4ca86863f4cc1bd— VT · MalwareBazaar - SHA256 :
4d37b4ccd6e4c0c9de82e66e40dfb6412b92ea33bcf10442a290b0732eeadae0— VT · MalwareBazaar - SHA256 :
863f1405a190e2d87f06c5a9383b91b660bf4a0cd1b7c1c4987a071ee1c7dbb1— VT · MalwareBazaar - SHA256 :
24dd215bb0946dde131f8fd0a3cc4d9ab6c095c31f8b57fb62462105e9e57cc0— VT · MalwareBazaar - SHA256 :
456ed6926b706c203ac65b5174ac2ce78a5dad2ef0f083ae1f0aedd75d811ca2— VT · MalwareBazaar - SHA256 :
4453b9e985f452365995c399f5292c92764570f03e6a066d7845320dd4ad09a1— VT · MalwareBazaar - SHA256 :
b50422ec3a98d098bb3f7d728012da7e1795221c8b0624562568dff87ab5de2a— VT · MalwareBazaar - SHA256 :
9d50b542ddc7f46aba4c621c503495ed7992d84f92fd89cbb240963636ae19d3— VT · MalwareBazaar - SHA256 :
4b0358c7e4afa54bc489a6199cca132b5f4a330892eb15bf06c0c4da9e020df2— VT · MalwareBazaar - SHA256 :
70a7f0aeda59f8563031b5ab4554b52f32118a96d197871181aca4ba91168cff— VT · MalwareBazaar - SHA256 :
22180919f562fb9f6e50d7f20b2eb3f94eb009c212b74b45cf77659fe8274d5b— VT · MalwareBazaar - SHA256 :
e49399502d455dbd38f1140bffa761701608526aefb7174646c2f8ffe881ae73— VT · MalwareBazaar - SHA256 :
216ef271db7a1fe301bc4ca8cafb3849e4db57ff05a4bc6c146c13a026c6aa9c— VT · MalwareBazaar - SHA256 :
0432ae814945633b605c77d137bef96c7f84934c682aada69baa326dce781286— VT · MalwareBazaar - SHA256 :
7bc61d1bbc90d66d9988fd3baacd7834b1d2dfefe6d4ac999a194bccb9ba7dfc— VT · MalwareBazaar - SHA256 :
531aacc5cfe1abb14aaf55a2128940db30c63cbc8d5f9846ff8608e566fecb88— VT · MalwareBazaar - SHA256 :
5b1f75205cb79a8c8a3d8083f34b552852dfd567dd65763183b7536a29f55f5b— VT · MalwareBazaar - SHA256 :
e34d73a1da492c9a79a9729f2f7d9d4b5a2448f44934bd5552bd0bbbe1586767— VT · MalwareBazaar - SHA256 :
5daf3d123d58bc15e7b3130bc7c33d29b422b6aa485c67f69fbe0ed0ea95d27f— VT · MalwareBazaar
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 18 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- AsyncRAT (rat)
- Ollama (tool)
- GPT4All (tool)
- Msty (tool)
- Whisper (tool)
- LangChain (framework)
- Microsoft Semantic Kernel (framework)
🟢 Indice de vérification factuelle : 75/100 (haute)
- ⬜ blog.polyswarm.io — source non référencée (0pts)
- ✅ 13767 chars — texte complet (fulltext extrait) (15pts)
- ✅ 26 IOCs dont des hashes (15pts)
- ✅ 3/3 IOCs confirmés (MalwareBazaar, ThreatFox, VirusTotal) (15pts)
- ✅ 11 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Kimsuky (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
981dadc1a7ab50d6…(sha256) → VT (33/76 détections)18fa10ff013cf829…(sha256) → VT (52/76 détections)a4f72ce8b5736fe3…(sha256) → VT (30/76 détections)
🔗 Source originale : https://blog.polyswarm.io/kimsuky-expands-ai-capabilities-through-a-local-ai-development-environment-in-operation-gitpower