Genians обнаружил следы opencode в приманках кампании Kimsuky
Специалисты Genians Security Center обнаружили признаки применения ИИ-агента opencode при подготовке файлов-приманок для кампании, которую компания связывает с северокорейской группой Kimsuky. Вывод сделан по итогам исследования 13 вредоносных LNK-файлов, собранных с 11 по 19 августа 2026 года.
Файлы распространялись внутри ZIP-архивов и маскировались под документы о страховых взносах, процентных платежах, фондах, банковских операциях, клиентах и платежах Visa. После запуска ярлык обращался к скрытому PowerShell-загрузчику, получал компоненты через GitHub Raw с использованием жёстко заданного персонального токена доступа и создавал скрытые запланированные задачи для закрепления в системе. В одном из вариантов Pastebin служил дополнительным каналом доставки.
На производственный конвейер указали сами документы. В метаданных части PDF значения opencode сохранились в полях Creator и Producer, а поле Author осталось заполнено стандартным значением anonymous. Genians считает такую комбинацию признаком программной генерации файлов с помощью ИИ-агента, а не их ручной подготовки в обычном редакторе.
Дополнительной уликой стали временные отметки: все выявленные документы семейства opencode получили одну и ту же дату создания вплоть до секунды — 16 августа 2026 года, 03:00 UTC. Исследователи расценили это как признак пакетного выпуска. Всего из 29 загруженных приманок уникальными оказались лишь 11, остальные представляли собой дубликаты, повторно размещённые в репозиториях под случайными именами.
Автоматизация работала по двум схемам. В одной документы создавались непосредственно через opencode. В другой сначала готовился HTML-файл, а затем Headless Chrome преобразовывал его в PDF. У некоторых таких документов совпадало более 80% текста: менялись тематические слова, но сохранялись структура предложений и шаблонные формулировки.
Скорость производства сказалась на качестве. В документах семейства opencode до девяти раз оставались незаменённые пометки placeholder, в том числе вместо платёжных дат и финансовых параметров. Атакующие получили возможность быстро тиражировать приманки под разные деловые темы, но выпускали часть материалов без полноценной проверки.
Отчёт связывает opencode именно с созданием документов-приманок. Он не устанавливает, что этот агент писал вредоносный PowerShell-код или последующие компоненты атаки. Основная техническая цепочка осталась традиционной для Operation GitPower: замаскированный LNK-файл, длинная скрытая команда PowerShell, загрузка через публичную инфраструктуру и закрепление с помощью задач, названных в честь легитимного ПО.
Одновременно Genians обнаружил средства противодействия анализу. Отдельные варианты искали процессы VMware и инструменты реверс-инжиниринга, проверяли имя пользователя песочницы и удаляли историю PowerShell. Атрибуцию к Operation GitPower компания основывает на совпадении маскировки ярлыков, структуры команд, пользовательского декодера, схемы работы с GitHub PAT и механизма закрепления.
CISA, ФБР и Cyber National Mission Force ранее характеризовали Kimsuky как северокорейскую APT-группу, которая действует против целей по всему миру ради разведывательного сбора. Новый отчёт Genians показывает изменение не основного способа проникновения, а подготовительного этапа: адаптированная под жертву приманка превращается в тиражируемый продукт. При этом следы выполнения PowerShell, закрепления и сетевой доставки по-прежнему оставляют защитникам точки для обнаружения атаки.
Файлы распространялись внутри ZIP-архивов и маскировались под документы о страховых взносах, процентных платежах, фондах, банковских операциях, клиентах и платежах Visa. После запуска ярлык обращался к скрытому PowerShell-загрузчику, получал компоненты через GitHub Raw с использованием жёстко заданного персонального токена доступа и создавал скрытые запланированные задачи для закрепления в системе. В одном из вариантов Pastebin служил дополнительным каналом доставки.
На производственный конвейер указали сами документы. В метаданных части PDF значения opencode сохранились в полях Creator и Producer, а поле Author осталось заполнено стандартным значением anonymous. Genians считает такую комбинацию признаком программной генерации файлов с помощью ИИ-агента, а не их ручной подготовки в обычном редакторе.
Дополнительной уликой стали временные отметки: все выявленные документы семейства opencode получили одну и ту же дату создания вплоть до секунды — 16 августа 2026 года, 03:00 UTC. Исследователи расценили это как признак пакетного выпуска. Всего из 29 загруженных приманок уникальными оказались лишь 11, остальные представляли собой дубликаты, повторно размещённые в репозиториях под случайными именами.
Автоматизация работала по двум схемам. В одной документы создавались непосредственно через opencode. В другой сначала готовился HTML-файл, а затем Headless Chrome преобразовывал его в PDF. У некоторых таких документов совпадало более 80% текста: менялись тематические слова, но сохранялись структура предложений и шаблонные формулировки.
Скорость производства сказалась на качестве. В документах семейства opencode до девяти раз оставались незаменённые пометки placeholder, в том числе вместо платёжных дат и финансовых параметров. Атакующие получили возможность быстро тиражировать приманки под разные деловые темы, но выпускали часть материалов без полноценной проверки.
Отчёт связывает opencode именно с созданием документов-приманок. Он не устанавливает, что этот агент писал вредоносный PowerShell-код или последующие компоненты атаки. Основная техническая цепочка осталась традиционной для Operation GitPower: замаскированный LNK-файл, длинная скрытая команда PowerShell, загрузка через публичную инфраструктуру и закрепление с помощью задач, названных в честь легитимного ПО.
Одновременно Genians обнаружил средства противодействия анализу. Отдельные варианты искали процессы VMware и инструменты реверс-инжиниринга, проверяли имя пользователя песочницы и удаляли историю PowerShell. Атрибуцию к Operation GitPower компания основывает на совпадении маскировки ярлыков, структуры команд, пользовательского декодера, схемы работы с GitHub PAT и механизма закрепления.
CISA, ФБР и Cyber National Mission Force ранее характеризовали Kimsuky как северокорейскую APT-группу, которая действует против целей по всему миру ради разведывательного сбора. Новый отчёт Genians показывает изменение не основного способа проникновения, а подготовительного этапа: адаптированная под жертву приманка превращается в тиражируемый продукт. При этом следы выполнения PowerShell, закрепления и сетевой доставки по-прежнему оставляют защитникам точки для обнаружения атаки.
Наши новостные каналы
Подписывайтесь и будьте в курсе свежих новостей и важнейших событиях дня.
Рекомендуем для вас
Главная новость ВЭФ: у России больше не будет Дальнего Востока
Вчера на «полях» Восточного экономического форума во Владивостоке (ВЭФ) президент РФ Владимир Путин провел совещание по развитию Дальневосточного региона...
Российский Starlink не на той высоте: разработчик раскрыл правду об орбите
Создатель российского спутникового интернета объяснил низкое положение аппаратов на орбите и раскрыл детали текущих испытаний...
Россия достала главный газовый козырь: Китай получил новое предложение
Еще не построенный газопровод в Китай «Сила Сибири – 2» меняет название. Президент Владимир Путин дал ему имя «Сила Байкала», заявил министр энергетики Сергей...
Секрет Superjet раскрыт: Франция сама подтолкнула Россию к созданию ПД-8
Французские двигатели для Superjet доставили России серьёзные проблемы ещё до санкций. Именно тогда началась история создания ПД-8...
Уйти от Китая: зачем России понадобились свои двигатели, коробки и электроника
Россия сделала большой шаг в сторону освобождения от зависимости в сфере автомобилестроения. Почти половину критических компонентов в автопроме уже удалось...
Сыграли вдолгую: Hyundai открыл обходной путь на рынок России
Hyundai закрепил права на продажу неожиданных товаров в РФ: заявки в Роспатент были поданы ещё два года назад и получили одобрение в сентябре...
Проблема на 65 млрд баррелей: США попали в венесуэльскую нефтяную ловушку
Белый дом заявил о заключении исторической сделки с Венесуэлой, которая является бесспорным мировым лидером по нефтяным запасам. США уверяют, что получили...
Без России цены взлетят на 600%: в ЕС неожиданно раскрыли главный козырь РФ
Европа годами пытается избавиться от зависимости от России, но есть сфера, где сделать это оказалось практически невозможно...
Страны Запада годами травили Россию алкоголем, получая сверхприбыли
Более 90% алкогольных предприятий принадлежали иностранцам. Несли сверхдоходы им в карман, считая «патриотичным» пиво, которое финансирует врага...
Прорыв для SJ-100 и МС-21: секретная технология сократила сроки на 15%
Прорыв в авиастроении России: сроки изготовления сложного остекления для SJ-100 и МС-21 сократили без потери качества...
РЖД провернула революцию поездов: россиянам показали личные купе дешевле СВ
Между Москвой и Санкт-Петербургом появились одноместные купе с телевизором, умывальником и климат-контролем. Стоимость почти вдвое ниже СВ...
АЗС оказались не готовы к приёму «Евро-2» и «Евро-3»
Правительство РФ расширило перечень топлива, разрешённого к розничной продаже. С 1 сентября на автозаправочных станциях страны можно торговать бензином и...
«Эту проблему нужно решить кровь из носа»: бизнесу в РФ отмерили полгода
Предпринимателям дали всего полгода на поиск решения. Один из главных рисков уже начал сказываться на компаниях по всей стране...
Дефицит в СССР был не от отсутствия товаров, тому была другая причина
В Китае есть стратегия создания среднезажиточного общества, а у нас только разрозненные инициативы...
Контракт на 90 МС-21 связали с загрузкой Иркутского авиазавода
Минпромторг рассчитывает в ближайшее время оформить новый заказ «Аэрофлота». Переговоры продолжаются уже около года, а их итог должен определить объём работы...
Толпы мигрантов Голодного Юга просто затопчут Сытый Север — ждать недолго
«Зеленый колониализм» — это не про экологию, это про порабощение Западом стран с развивающимися экономиками...