
Investigadores de Genians revelaron detalles sobre una campaña de Kimsuky, denominada Operación GitPower, que destaca por el uso de IA para generar documentos y señuelos de phishing más convincentes. La actividad está dirigida principalmente a organizaciones diplomáticas, militares, de seguridad, políticas, académicas y relacionadas con activos virtuales. Los investigadores también identificaron el uso de modelos de lenguaje locales, incluyendo Ollama, GPT4All y Msty, como parte de las capacidades empleadas por el grupo. La campaña evidencia cómo Kimsuky está incorporando herramientas de IA para mejorar sus operaciones y aumentar la efectividad de sus técnicas de ingeniería social.
A continuación, compartimos los Indicadores de Compromiso (IoC) para ser agregados a las herramientas de seguridad perimetral.
EL ATAQUE
La campaña de Kimsuky comienza con archivos ZIP que contienen accesos directos de Windows (LNK) que aparentan ser documentos legítimos. Al abrirlos, se ejecuta PowerShell de forma oculta mientras se muestra un PDF señuelo para reducir las sospechas. Posteriormente, los scripts descargados desde GitHub recopilan información del sistema, crean archivos en directorios temporales y de AppData, y establecen persistencia mediante tareas programadas. Las cargas maliciosas, disfrazadas como archivos de imagen, corresponden a versiones cifradas de AsyncRAT, permitiendo mantener el acceso remoto al equipo comprometido. La campaña también emplea ofuscación, codificación Base64 y manipulación de cabeceras para dificultar la detección.





