Threat Intelligence

Kimsuky

Kimsuky sammelt Informationen dort, wo Politik gemacht wird – mit geduldigem, maßgeschneidertem Spearphishing.

Kurz erklärt

Kimsuky (Velvet Chollima) ist eine nordkoreanische Spionagegruppe, die sich auf Außenpolitik, Sicherheitsforschung, Think Tanks und Sanktionsthemen konzentriert. Kennzeichen ist sorgfältig vorbereitetes Spearphishing, oft über gefälschte Identitäten von Journalisten oder Forschern.

Aktiv

Modell

Staatlicher Akteur (Spionage, teils Devisenbeschaffung)

Auch bekannt als

Kimsuky, Velvet Chollima, Thallium, Emerald Sleet, APT43, Black Banshee

Gegründet

ca. 2012

Entstanden aus

Nordkoreanischer Aufklärungsdienst RGB

Herkunft

Nordkorea (Aufklärungsdienst RGB)

Zielsektoren

Think Tanks, Außenpolitik/Diplomatie, Nuklear-/Sicherheitsforschung, Journalismus

Zielregionen

Südkorea, USA, Japan, Europa

Typisches Lösegeld

kein Lösegeld – Spionage (teils Krypto-Diebstahl zur Finanzierung)

Opferzahl

Anhaltende, personenbezogene Kampagnen gegen Nordkorea-Expertise

File Extensions

keine (Spionage, keine Ransomware)

Ransom Note

keine (Spionage)

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Ruhe bewahren und den Vorfall als potenziell staatlich motivierte Spionage behandeln – Geschäftsführung und einen spezialisierten Incident-Response-Dienstleister einbinden.
  • Betroffene Konten sperren, Sitzungen widerrufen, Passwörter/MFA neu ausrollen; Browser-Erweiterungen und Postfach-Regeln prüfen (Sharpext).
  • Zielpersonen gesondert warnen – der Angriff läuft über persönliches Vertrauen.
  • Out-of-Band kommunizieren; Meldepflichten prüfen (DSGVO, NIS2); BSI einbeziehen.
  • 24/7-Incident-Response und Threat Intelligence hinzuziehen.
⛔ Unbedingt vermeiden
  • Vermeintlichen Journalisten/Forschern nicht ungeprüft Logins/Dokumente anvertrauen.
  • Unbekannte Browser-Erweiterungen nicht zulassen – Sharpext liest Gmail direkt aus.
  • Push-MFA nicht als sicher betrachten; kompromittierte Konten vollständig (inkl. Tokens) bereinigen.
  • Interne Krisenkommunikation nicht über betroffene Postfächer führen.
  • IOCs nicht ungeprüft öffentlich teilen.
  • Meldepflichten nicht ignorieren.

Bekannte Angriffe

  • Think Tanks und Nordkorea-Experten in Südkorea, den USA und Europa
  • Diplomatische und nuklearpolitische Ziele

Angriffstechniken (TTPs)

  • Initial Access: Spearphishing mit langem Vertrauensaufbau (gefälschte Journalisten/Akademiker), Credential-Phishing, bösartige LNK-/Office-Dateien.
    • MITRE: T1566, T1598, T1656
  • Werkzeuge: BabyShark, AppleSeed, ReconShark; Browser-Erweiterung „Sharpext“ zum Auslesen von Gmail.

Technologie & Malware

Arsenal: BabyShark, AppleSeed, ReconShark, Sharpext (Gmail-Diebstahl).

Charakter: geduldige Personenaufklärung und E-Mail-Diebstahl; Fokus auf politisch-strategische Information.

Indicators of Compromise (IOCs)

  • Malware: BabyShark, AppleSeed, ReconShark, Sharpext
  • Muster: gefälschte Journalisten-/Akademiker-Personas, Credential-Phishing
  • Ziel: Nordkorea-Expertise, Diplomatie

Was Unternehmen jetzt prüfen sollten

  • Phishing-resistente MFA für exponierte Rollen
  • Verifizierung ungewohnter Kontaktanfragen (Journalisten/Forscher)
  • Awareness für Zielpersonen mit öffentlichem Profil

Wie Argos unterstützt

Security Awareness und E-Mail-Security gegen gezieltes Spearphishing, ergänzt um Identity-Monitoring im Cyber Defense Center.