Genians обнаружил следы opencode в приманках кампании Kimsuky
0

Genians обнаружил следы opencode в приманках кампании Kimsuky

Специалисты Genians Security Center обнаружили признаки применения ИИ-агента opencode при подготовке файлов-приманок для кампании, которую компания связывает с северокорейской группой Kimsuky. Вывод сделан по итогам исследования 13 вредоносных LNK-файлов, собранных с 11 по 19 августа 2026 года.


Файлы распространялись внутри ZIP-архивов и маскировались под документы о страховых взносах, процентных платежах, фондах, банковских операциях, клиентах и платежах Visa. После запуска ярлык обращался к скрытому PowerShell-загрузчику, получал компоненты через GitHub Raw с использованием жёстко заданного персонального токена доступа и создавал скрытые запланированные задачи для закрепления в системе. В одном из вариантов Pastebin служил дополнительным каналом доставки.

На производственный конвейер указали сами документы. В метаданных части PDF значения opencode сохранились в полях Creator и Producer, а поле Author осталось заполнено стандартным значением anonymous. Genians считает такую комбинацию признаком программной генерации файлов с помощью ИИ-агента, а не их ручной подготовки в обычном редакторе.

Дополнительной уликой стали временные отметки: все выявленные документы семейства opencode получили одну и ту же дату создания вплоть до секунды — 16 августа 2026 года, 03:00 UTC. Исследователи расценили это как признак пакетного выпуска. Всего из 29 загруженных приманок уникальными оказались лишь 11, остальные представляли собой дубликаты, повторно размещённые в репозиториях под случайными именами.

Автоматизация работала по двум схемам. В одной документы создавались непосредственно через opencode. В другой сначала готовился HTML-файл, а затем Headless Chrome преобразовывал его в PDF. У некоторых таких документов совпадало более 80% текста: менялись тематические слова, но сохранялись структура предложений и шаблонные формулировки.

Скорость производства сказалась на качестве. В документах семейства opencode до девяти раз оставались незаменённые пометки placeholder, в том числе вместо платёжных дат и финансовых параметров. Атакующие получили возможность быстро тиражировать приманки под разные деловые темы, но выпускали часть материалов без полноценной проверки.

Отчёт связывает opencode именно с созданием документов-приманок. Он не устанавливает, что этот агент писал вредоносный PowerShell-код или последующие компоненты атаки. Основная техническая цепочка осталась традиционной для Operation GitPower: замаскированный LNK-файл, длинная скрытая команда PowerShell, загрузка через публичную инфраструктуру и закрепление с помощью задач, названных в честь легитимного ПО.

Одновременно Genians обнаружил средства противодействия анализу. Отдельные варианты искали процессы VMware и инструменты реверс-инжиниринга, проверяли имя пользователя песочницы и удаляли историю PowerShell. Атрибуцию к Operation GitPower компания основывает на совпадении маскировки ярлыков, структуры команд, пользовательского декодера, схемы работы с GitHub PAT и механизма закрепления.

CISA, ФБР и Cyber National Mission Force ранее характеризовали Kimsuky как северокорейскую APT-группу, которая действует против целей по всему миру ради разведывательного сбора. Новый отчёт Genians показывает изменение не основного способа проникновения, а подготовительного этапа: адаптированная под жертву приманка превращается в тиражируемый продукт. При этом следы выполнения PowerShell, закрепления и сетевой доставки по-прежнему оставляют защитникам точки для обнаружения атаки.
Наши новостные каналы

Подписывайтесь и будьте в курсе свежих новостей и важнейших событиях дня.

Рекомендуем для вас