文章总结: 朝鲜黑客组织Kimsuky利用OpenCode人工智能代理大规模生成LNK攻击中的钓鱼诱饵,通过GitHub和Pastebin下载恶意软件,并使用LNK加载器隐藏有效载荷。攻击活动始于发送带有ZIP压缩文件的鱼叉式网络钓鱼邮件,研究人员发现攻击者使用自动化工具生成诱饵文件,并使用多种技术规避检测。
综合评分: 85
文章分类: 渗透测试,恶意软件,威胁情报,网络安全,数据安全
朝鲜黑客组织(Kimsuky)利用 OpenCode人工智能代理大规模生产 LNK 攻击中的钓鱼诱饵
Rhinoer
Rhinoer
犀牛安全
2026年9月24日 00:29
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
据观察,Kimsuky 使用人工智能代理大规模生成极具迷惑性的钓鱼诱饵,然后将恶意软件隐藏在 Windows 快捷方式文件中。最新的活动表明,看似普通的文档如何成为入侵的第一步。
该攻击活动始于发送带有 ZIP 压缩文件的鱼叉式网络钓鱼邮件。压缩文件内含一个伪装成文档的恶意 LNK 快捷方式,通常带有浏览器风格的图标和虚假信息。打开后,它会显示一个诱饵页面,同时悄悄启动 PowerShell 程序来获取更多代码。
此次检测的13个样本采集于2026年8月11日至19日期间,均使用了财务和公司诱饵。这种更广泛的诱饵范围增加了经常收到文件和财务通知的公司员工的风险。
Genians 的研究人员认定该活动是与 Kimsuky 有关的 Operation GitPower 集群的延续。
Genians 在一份与网络安全新闻 (CSN) 分享的报告中表示,该活动保留了基于 GitHub 的命令基础设施,同时增加了规避和各种诱饵格式。
Kimsuky 黑客使用 OpenCode AI 代理
最显著的变化是,在几个 PDF 诱饵的创建者和生产者元数据中出现了开码的证据。
四份文档的创建时间戳均为 8 月 16 日,而它们的作者字段仍设置为“匿名”,这支持了它们是自动生成的而不是逐个组装的判断。
这些文件并非都经过精心润色。有些文件中,付款日期、宽限期和金额等信息仍保留着未替换的占位符文本,这表明草稿未经仔细审核就被仓促投入使用。
其他 PDF 文件显示了 HeadlessChrome 和 Skia/PDF 元数据,这表明存在一个独立的工作流程,该流程生成 HTML 内容并将其渲染成更清晰的 PDF 文件。
这种组合使攻击者能够在不放弃其惯用的社会工程手段的前提下,实现快速攻击。分析人员发现了 29 个被检索到的诱饵文件,但通过 MD5 校验,只有 11 个文档是独一无二的,重复的内容以随机名称重新分发。
读者可以在Kimsuky 本地 LLM 网络钓鱼诱饵中看到更早的背景 ,其中人工智能生成的文件已经被用来使通过快捷方式发起的攻击看起来很普通。
随着操作人员不断改进流程,此类痕迹可能会消失,因此防御者不应仅凭文档质量或元数据来判断附件是否安全。
LNK 加载器隐藏基于 GitHub 的有效载荷
每个被分析的 LNK 文件都会启动 PowerShell,并将加密加载器隐藏在长度约为 5,800 到 9,500 个字符的参数中。
大约 300 个前导空格有助于使命令在快捷方式属性窗口中不可见,而过多的填充会增加文件大小,从而阻碍简单的检查和一些自动检查。
解码隐藏内容后,加载器使用硬编码的个人访问令牌从 GitHub Raw Content 下载诱饵和后续脚本。
然后,它会在 AppData 或 Temp 中创建随机命名的 PowerShell 文件,通过 启动 PowerShell conhost.exe --headless,并注册模拟 BitLocker、MATLAB 或 .NET 组件的隐藏计划任务。
其中一种以Visa为主题的变种攻击还会从Pastebin获取代码,这样即使GitHub访问被封锁,攻击者也能获得第二条攻击路径。这种方法借鉴了 朝鲜GitHub C2攻击的思路,在朝鲜的攻击中,攻击者利用可信的开发者平台将恶意流量混入正常的网络活动中。
新版本会检查虚拟机和分析工具,查找用户名“Bruno”,并在检测到可能的科研环境时删除 PowerShell 命令历史记录。
他们也会在一些不完整的构建中使用错误文档,但持久化和有效负载检索阶段仍然可以运行。类似的 LNK PowerShell 加载器技术 表明,仅仅打开一个看起来像 PDF 的文件并不能作为可靠的安全检查。
组织应隔离未经请求的包含 LNK 文件的 ZIP 附件,尤其是当其图标和描述与其实际类型不符时。
安全团队应将 LNK 启动与长命令行、隐藏的 PowerShell、新创建的脚本、计划任务注册、携带异常令牌的 GitHub Raw 请求以及 Pastebin 访问关联起来。
这种以行为为先的方法比依赖单一域名黑名单或诱饵文档审查更持久,并且与 恶意快捷方式文件攻击活动的经验教训相一致。
入侵指标(IoCs):-
注意: IP 地址和域名已被故意隐去(例如,[.]),以防止意外解析或超链接。请仅在受控的威胁情报平台(例如 MISP、VirusTotal 或您的 SIEM)中重新启用。
信息来源:CyberSecurityNews
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:犀牛安全 Rhinoer
Rhinoer《朝鲜黑客组织(Kimsuky)利用 OpenCode人工智能代理大规模生产 LNK 攻击中的钓鱼诱饵》