<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Msty on CyberVeille</title>
    <link>https://cyberveille.ch/tags/msty/</link>
    <description>Recent content in Msty on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Mon, 10 Aug 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/msty/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Kimsuky / Operation GitPower : LLM locaux, AsyncRAT chiffré et C2 GitHub</title>
      <link>https://cyberveille.ch/posts/2026-08-10-kimsuky-operation-gitpower-llm-locaux-asyncrat-chiffre-et-c2-github/</link>
      <pubDate>Mon, 10 Aug 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-08-10-kimsuky-operation-gitpower-llm-locaux-asyncrat-chiffre-et-c2-github/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 9 août 2026 par le Genians Security Center (source : genians.co.kr), ce rapport de threat intelligence documente &lt;strong&gt;Operation GitPower&lt;/strong&gt;, une campagne attribuée au groupe nord-coréen &lt;strong&gt;Kimsuky&lt;/strong&gt; (opérant sous le Reconnaissance General Bureau). Il s&amp;rsquo;inscrit dans la continuité de la campagne &lt;strong&gt;FlowerPower&lt;/strong&gt; (2023) et d&amp;rsquo;une campagne de 2024 déguisée en éditorial de Nouvel An.&lt;/p&gt;
&lt;h2 id=&#34;-vecteurs-daccès-initial&#34;&gt;🎯 Vecteurs d&amp;rsquo;accès initial&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Distribution de &lt;strong&gt;fichiers ZIP contenant des LNK malveillants&lt;/strong&gt; déguisés en documents professionnels (formulaires d&amp;rsquo;honoraires, correspondances d&amp;rsquo;ambassade, notes de concept d&amp;rsquo;événements éducatifs internationaux)&lt;/li&gt;
&lt;li&gt;Spear phishing ciblant des professionnels en politique, diplomatie, sécurité, actifs virtuels et finance&lt;/li&gt;
&lt;li&gt;Les LNK contiennent des &lt;strong&gt;arguments de ligne de commande PowerShell obfusqués&lt;/strong&gt; (~3 800 caractères) avec ~300 espaces consécutifs pour masquer le script&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-usage-de-lia-générative&#34;&gt;🤖 Usage de l&amp;rsquo;IA générative&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Depuis 2026, Kimsuky utilise des &lt;strong&gt;documents leurres générés par IA&lt;/strong&gt; (PDF sur actifs virtuels, finance, développement de jeux) présentant une structure homogène et un style soigné&lt;/li&gt;
&lt;li&gt;Métadonnées révélatrices : auteur &lt;code&gt;python-docx&lt;/code&gt;, créateur &lt;code&gt;WPS 文字&lt;/code&gt;, timestamps de création identiques à la seconde près&lt;/li&gt;
&lt;li&gt;Expérimentation confirmée avec &lt;strong&gt;Ollama, GPT4All, Msty&lt;/strong&gt; (LLM locaux), &lt;strong&gt;RAG&lt;/strong&gt; et &lt;strong&gt;Cursor&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;L&amp;rsquo;IA permet l&amp;rsquo;automatisation et la production à grande échelle d&amp;rsquo;attaques de social engineering&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-chaîne-dexécution-technique&#34;&gt;⚙️ Chaîne d&amp;rsquo;exécution technique&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;LNK → décodage Base64 custom (table de caractères + opérations bitwise) → &lt;code&gt;%TEMP%\poqpwoqwdjoweij.ps1&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;Téléchargement d&amp;rsquo;un PDF leurre depuis GitHub Raw Content (&lt;code&gt;riudxkfngidruhkr.pdf&lt;/code&gt;) → ouverture pour tromper la victime&lt;/li&gt;
&lt;li&gt;Création de &lt;code&gt;%AppData%\irujkdnjhgttrhdkfdu.ps1&lt;/code&gt; + tâche planifiée (&lt;code&gt;ZHUYHJGTYTFSUHIPOKLKHJHUYGVHGNFH&lt;/code&gt;) exécutée toutes les 30 minutes&lt;/li&gt;
&lt;li&gt;Téléchargement de scripts supplémentaires (&lt;code&gt;priujghtjytfcghffgt.txt&lt;/code&gt;, &lt;code&gt;bhjfjkfgrtwehjbfgcf.txt&lt;/code&gt;) depuis GitHub&lt;/li&gt;
&lt;li&gt;Collecte d&amp;rsquo;informations système (IP, OS, processus) → fichiers nommés &lt;code&gt;&amp;lt;IP&amp;gt;-&amp;lt;MMDD_HHMM&amp;gt;-XXX-kkk.txt&lt;/code&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;-infrastructure-c2-git-based&#34;&gt;🗄️ Infrastructure C2 Git-based&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Dépôts &lt;strong&gt;GitHub et GitLab publics&lt;/strong&gt; utilisés comme C2 et canaux de distribution&lt;/li&gt;
&lt;li&gt;Payloads &lt;strong&gt;AsyncRAT chiffrés RC4&lt;/strong&gt; déguisés en fichiers image PNG (&lt;code&gt;apple.png&lt;/code&gt;, &lt;code&gt;fox.png&lt;/code&gt;, &lt;code&gt;lion.png&lt;/code&gt;, &lt;code&gt;rabbit.png&lt;/code&gt;, &lt;code&gt;wolf.png&lt;/code&gt;)&lt;/li&gt;
&lt;li&gt;Outil &lt;code&gt;rTom.exe_r&lt;/code&gt; utilisé avec les payloads AsyncRAT&lt;/li&gt;
&lt;li&gt;IP de test &lt;code&gt;169.254.33[.]137&lt;/code&gt; (OPSEC failure)&lt;/li&gt;
&lt;li&gt;C2 opérationnel : &lt;code&gt;112.216.9[.]171&lt;/code&gt; (Corée du Sud)&lt;/li&gt;
&lt;li&gt;Tokens d&amp;rsquo;accès GitHub (PAT) codés en dur dans les scripts (depuis révoqués)&lt;/li&gt;
&lt;li&gt;URLs construites par concaténation de chaînes (&lt;code&gt;&amp;quot;ht&amp;quot;+&amp;quot;t&amp;quot;+&amp;quot;ps&amp;quot;&lt;/code&gt;) pour contourner la détection&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-indicateurs-nord-coréens&#34;&gt;📌 Indicateurs nord-coréens&lt;/h2&gt;
&lt;p&gt;Terminologie caractéristique : &lt;code&gt;Arirang&lt;/code&gt;, &lt;code&gt;싸이트&lt;/code&gt;, &lt;code&gt;가입리력&lt;/code&gt;, &lt;code&gt;로출되였는지&lt;/code&gt;&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
