2026-09-07

KimsukyがOperation GitPower攻撃でOpenCode AIエージェントとGitHub PATを使用

北朝鮮に関連する脅威アクターKimsukyが、Operation GitPowerの活動を拡大し、悪意のあるLNKショートカットやGitHubのパーソナルアクセストークン(PAT)を使用したペイロード配信を行っています。攻撃は、ZIPアーカイブ内に偽装された韓国のビジネス文書を含むファイルを開くことから始まります。これにより、Kimsukyは従来の外交や学術、セキュリティテーマから金融や企業運営に焦点を移しています。攻撃手法には、PowerShellの難読化やスケジュールされたタスクの利用が含まれ、AIを活用した文書生成が行われています。

メトリクス

このニュースのスケール度合い

5.5 /10

インパクト

6.5 /10

予想外またはユニーク度

7.0 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

7.0 /10

このニュースで行動が起きる/起こすべき度合い

6.5 /10

主なポイント

  • Kimsukyは、Operation GitPowerにおいて悪意のあるLNKショートカットを使用し、GitHubのPATを利用してペイロードを配信しています。
  • 攻撃手法には、AIを用いた文書生成やPowerShellの難読化が含まれ、金融や企業をターゲットにした新たな手法が展開されています。

社会的影響

  • ! この攻撃は、企業や金融機関に対する脅威を高め、サイバーセキュリティ対策の重要性を再認識させるものです。
  • ! AIを利用した攻撃手法の進化は、サイバー犯罪の新たな局面を示しており、企業はより高度な防御策を講じる必要があります。

編集長の意見

KimsukyのOperation GitPowerは、サイバー攻撃の手法が進化していることを示しています。特に、AIを活用した文書生成は、従来の手法に比べてより効果的にターゲットを欺くことが可能です。攻撃者は、GitHubのような信頼性の高いプラットフォームを利用することで、検出を回避しやすくしています。このような手法は、企業にとって新たな脅威となり、特に金融や企業運営に関わる組織は注意が必要です。今後、サイバーセキュリティの専門家は、AIを利用した攻撃に対抗するための新たな防御策を開発する必要があります。また、企業はEDR(エンドポイント検出と応答)や脅威ハンティングの強化を図り、異常なショートカット引数や隠れたPowerShellの実行を監視することが求められます。さらに、GitHubのRaw Contentリクエストや、PATを使用した認証リクエストの監視も重要です。これにより、攻撃の早期発見と対策が可能となります。

背景情報

  • i Kimsukyは、北朝鮮に関連するサイバー攻撃グループであり、主に情報収集やスパイ活動を目的としています。最近の攻撃では、ZIPファイル内に悪意のあるLNKショートカットを隠し、ユーザーがそれを開くことでPowerShellを介してマルウェアを実行させる手法が用いられています。
  • i OpenCodeは、AIを活用したコーディングエージェントであり、Kimsukyはこれを利用して大量の偽文書を生成しています。これにより、攻撃者はより多様な手法でターゲットを欺くことが可能となっています。