Kimsuky / Operation GitPower : LLM locaux, AsyncRAT chiffré et C2 GitHub
đ Contexte PubliĂ© le 9 aoĂ»t 2026 par le Genians Security Center (source : genians.co.kr), ce rapport de threat intelligence documente Operation GitPower, une campagne attribuĂ©e au groupe nord-corĂ©en Kimsuky (opĂ©rant sous le Reconnaissance General Bureau). Il sâinscrit dans la continuitĂ© de la campagne FlowerPower (2023) et dâune campagne de 2024 dĂ©guisĂ©e en Ă©ditorial de Nouvel An. đŻ Vecteurs dâaccĂšs initial Distribution de fichiers ZIP contenant des LNK malveillants dĂ©guisĂ©s en documents professionnels (formulaires dâhonoraires, correspondances dâambassade, notes de concept dâĂ©vĂ©nements Ă©ducatifs internationaux) Spear phishing ciblant des professionnels en politique, diplomatie, sĂ©curitĂ©, actifs virtuels et finance Les LNK contiennent des arguments de ligne de commande PowerShell obfusquĂ©s (~3 800 caractĂšres) avec ~300 espaces consĂ©cutifs pour masquer le script đ€ Usage de lâIA gĂ©nĂ©rative Depuis 2026, Kimsuky utilise des documents leurres gĂ©nĂ©rĂ©s par IA (PDF sur actifs virtuels, finance, dĂ©veloppement de jeux) prĂ©sentant une structure homogĂšne et un style soignĂ© MĂ©tadonnĂ©es rĂ©vĂ©latrices : auteur python-docx, crĂ©ateur WPS æć, timestamps de crĂ©ation identiques Ă la seconde prĂšs ExpĂ©rimentation confirmĂ©e avec Ollama, GPT4All, Msty (LLM locaux), RAG et Cursor LâIA permet lâautomatisation et la production Ă grande Ă©chelle dâattaques de social engineering âïž ChaĂźne dâexĂ©cution technique LNK â dĂ©codage Base64 custom (table de caractĂšres + opĂ©rations bitwise) â %TEMP%\poqpwoqwdjoweij.ps1 TĂ©lĂ©chargement dâun PDF leurre depuis GitHub Raw Content (riudxkfngidruhkr.pdf) â ouverture pour tromper la victime CrĂ©ation de %AppData%\irujkdnjhgttrhdkfdu.ps1 + tĂąche planifiĂ©e (ZHUYHJGTYTFSUHIPOKLKHJHUYGVHGNFH) exĂ©cutĂ©e toutes les 30 minutes TĂ©lĂ©chargement de scripts supplĂ©mentaires (priujghtjytfcghffgt.txt, bhjfjkfgrtwehjbfgcf.txt) depuis GitHub Collecte dâinformations systĂšme (IP, OS, processus) â fichiers nommĂ©s <IP>-<MMDD_HHMM>-XXX-kkk.txt đïž Infrastructure C2 Git-based DĂ©pĂŽts GitHub et GitLab publics utilisĂ©s comme C2 et canaux de distribution Payloads AsyncRAT chiffrĂ©s RC4 dĂ©guisĂ©s en fichiers image PNG (apple.png, fox.png, lion.png, rabbit.png, wolf.png) Outil rTom.exe_r utilisĂ© avec les payloads AsyncRAT IP de test 169.254.33[.]137 (OPSEC failure) C2 opĂ©rationnel : 112.216.9[.]171 (CorĂ©e du Sud) Tokens dâaccĂšs GitHub (PAT) codĂ©s en dur dans les scripts (depuis rĂ©voquĂ©s) URLs construites par concatĂ©nation de chaĂźnes ("ht"+"t"+"ps") pour contourner la dĂ©tection đ Indicateurs nord-corĂ©ens Terminologie caractĂ©ristique : Arirang, ìžìŽíž, ê°ì ëŠŹë „, ëĄì¶ëìëì§ ...