ወደ ዋና ይዘት እለፍ
OpenAI

1 ኦክቶበር 2024

ደህንነት

SweetSpecter፦ ከቻይና ጋር የተያያዘ የሳይበር እንቅስቃሴ

OpenAI፣ SweetSpecter በሚል ስም የሚከታተሉትና በቻይና ይገኛል ተብሎ የሚጠረጠር አጥቂ ሊሆኑ የሚችሉ መለያዎችን አግዷል። እነዚህ መለያዎች AIን ለደህንነት ክፍተት ምርምር፣ ኮድ ለመጻፍና የተመረጡ ዒላማዎችን ያነጣጠረ ማስገርን ለማገዝ ይጠቀሙ ነበር።

በመጫን ላይ…

ይህ የጉዳይ ጥናት መጀመሪያ የታተመው በOpenAI ኦክቶበር 2024⁠(በአዲስ መስኮት ውስጥ ይክፈታል) ሪፖርት ውስጥ ነው።

አጥቂው

ከታመነ ምንጭ ባገኘነው ግምገማ መሠረት፣ በቻይና የሚገኝ ነው ተብሎ የሚጠረጠር አጥቂ ሊሆኑ የሚችሉ መለያዎችን ለይተን አግደናል። እነዚህ መለያዎች የሳይበር ጥቃት ዘመቻዎቻቸውን ለማገዝ ሞዴሎቻችንን ለመጠቀም ሲሞክሩ፣ በተመሳሳይ ጊዜ በሠራተኞቻችንና በዓለም ዙሪያ ባሉ መንግሥታት ላይ የተመረጡ ዒላማዎችን ያነጣጠሩ የማስገር ጥቃቶችን ያካሂዱ ነበር። በይፋ በSweetSpecter ስም የሚከታተሉት ይህ አጥቂ በ2023 ብቅ አለ። እስከምናውቀው ድረስ፣ በአሜሪካ የሚገኝ የAI ኩባንያ ከዒላማዎቹ መካከል መሆኑ በይፋ ሲታወቅ ይህ የመጀመሪያው ጊዜ ነው። የቀድሞ እንቅስቃሴው በመካከለኛው ምሥራቅ፣ በአፍሪካና በእስያ ባሉ የፖለቲካ አካላት ላይ ያተኮረ እንደነበር ተዘግቧል።

የአሠራር ባህሪ

በሜይ 2024፣ ከታመነ ምንጭ ጥቆማ ደረሰን። የምንጩ የደህንነት ቡድን፣ SweetSpecter ጎጂ አባሪዎች ያሏቸውን ዒላማ ያደረጉ የማስገር ኢሜይሎች ለአንዳንድ ሠራተኞቻችን የሥራም ሆነ የግል ኢሜይል መለያዎች ሲልክ ተመልክቶ ነበር።

SweetSpecter ለጥቂት ሠራተኞቻችን የላከው ኢሜይል፣ የተወሰኑ መረጃዎቹ ተሸፍነው የቀረበ ቅጂ። እነዚህ ኢሜይሎች በደህንነት ሥርዓቶቻችን ታግደዋል። ምስሉን ያቀረበው Proofpoint ነው።

SweetSpecter ለጥቂት ሠራተኞቻችን የላከው ኢሜይል፣ የተወሰኑ መረጃዎቹ ተሸፍነው የቀረበ ቅጂ። እነዚህ ኢሜይሎች በደህንነት ሥርዓቶቻችን ታግደዋል። ምስሉን ያቀረበው Proofpoint ነው።

በእነዚህ ኢሜይሎች ውስጥ፣ SweetSpecter ከታለሙት ሠራተኞች እገዛ የሚጠይቅ የChatGPT ተጠቃሚ መስሎ ቀርቦ ነበር። ኢሜይሎቹ የLNK ፋይል የያዘ፣ “some problems.zip” የሚባል ጎጂ አባሪ ነበራቸው። ይህ ፋይል፣ ሲከፈት ከChatGPT የመጡ የሚመስሉ የተለያዩ የስህተትና የአገልግሎት መልእክቶችን የሚዘረዝር የDOCX ፋይል ለተጠቃሚው የሚያሳይ ኮድ ይዞ ነበር። ከጀርባ ግን፣ SugarGh0st RAT በመባል የሚታወቅ የWindows ጎጂ ሶፍትዌር ምስጠራው ተፈትቶ ይሠራ ነበር። ጎጂው ሶፍትዌር SweetSpecter የተጠቃውን ኮምፒውተር እንዲቆጣጠርና እንደፈለገ ትዕዛዞችን እንዲያስፈጽም፣ የማያ ገጽ ምስሎችን እንዲያነሳ እና ውሂብን በድብቅ እንዲያወጣ ለማስቻል የተዘጋጀ ነው።

የOpenAI የደህንነት ቡድን በዚህ የተመረጡ ዒላማዎችን ያነጣጠረ የማስገር ዘመቻ ዒላማ ሆነዋል ተብሎ የታመነባቸውን ሠራተኞች አነጋገረ። በሥራ ላይ ያሉት የደህንነት መቆጣጠሪያዎች ኢሜይሎቹ ወደ ሥራ ኢሜይላቸው ጭራሽ እንዳይደርሱ እንዳደረጉም አረጋገጠ።

ከተተነተኑት ጎጂ የLNK ፋይሎች በአንዱ ውስጥ የነበረና ፋይሉ ሲሠራ የሚታይ ማታለያ ይዘት።

ከተተነተኑት ጎጂ የLNK ፋይሎች በአንዱ ውስጥ የነበረና ፋይሉ ሲሠራ የሚታይ ማታለያ ይዘት።

በዚህ ሂደት ሁሉ፣ ከዘርፉ አጋሮች ጋር የነበረን ትብብር የሠራተኞችን መለያዎች ለመቆጣጠር የተደረጉትንና ያልተሳኩትን ሙከራዎች ለመለየት ቁልፍ ሚና ተጫውቷል። ይህም በAI ዘመን የረቀቁ አጥቂዎችን ቀድሞ ለመከላከል፣ የስጋት መረጃን መጋራትና መተባበር ምን ያህል አስፈላጊ እንደሆነ ያሳያል። የተጋሩ ግንዛቤዎችንና የጋራ ሙያዊ እውቀትን በመጠቀም፣ ሀብቶቻችንን በተሻለ መጠበቅ እና ከእንዲህ ያሉ እንቅስቃሴዎች ጋር የተያያዙ በመድረካችን ላይ ያሉ መለያዎችን እንቅስቃሴ ማስቆም እንችላለን።

የሞዴል ምላሾች

ይህን ዘመቻ የሚደግፈውን ሰፊ መሠረተ ልማት ስንተነትን፣ በዚያው መሠረተ ልማት ተጠቅመው ለጥያቄዎች መልስ ለማግኘት፣ ስክሪፕት ለመጻፍ እና የደህንነት ተጋላጭነት ምርምር ለማድረግ የሚሞክሩ የChatGPT መለያዎችን አግኝተን እንቅስቃሴያቸውን አስቁመናል። እነዚህን መስተጋብሮች፣ Microsoft በዚህ ዓመት መጀመሪያ በMITRE ATT&CK® ማዕቀፍ ውስጥ እንዲካተቱ ካቀረባቸው ከLLM ጋር የተያያዙ ስልቶች፣ ቴክኒኮችና አሠራሮች (TTPs) ጋር አዛምደናቸዋል። የMITRE ማዕቀፍ የሳይበር አጥቂዎች በተግባር የሚጠቀሙባቸውን ስልቶችና ቴክኒኮች ይመዘግባል። እነዚህን ግንኙነቶች በመዘርዘር፣ ያየናቸውን TTPs ለሰፊው የሳይበር ደህንነት ማኅበረሰብ ለማሳወቅና የሳይበር መከላከያን ውጤታማነት ለማሻሻል ለማገዝ እንፈልጋለን።

ከእነዚህ TTPs ጋር የሚዛመዱ የSweetSpecter እንቅስቃሴዎች ምሳሌዎች ከዚህ በታች ቀርበዋል፦

እንቅስቃሴ

የLLM ATT&CK ማዕቀፍ ምድብ

በተለያዩ መተግበሪያዎች ውስጥ ስላሉ የደህንነት ክፍተቶች መጠየቅ

በLLM መረጃ የተደገፈ ቅድመ ቅኝት

ከርቀት ኮድ እንዲፈጸም ለሚያስችለው ወሳኝ የLog4Shell ክፍተት (RCE) የተጋለጡ የተወሰኑ የLog4j ስሪቶችን እንዴት መፈለግ እንደሚቻል መጠየቅ

በLLM መረጃ የተደገፈ ቅድመ ቅኝት

በውጭ አገር በስፋት ጥቅም ላይ ስለሚውሉ የይዘት አስተዳደር ሥርዓቶች መጠየቅ

በLLM መረጃ የተደገፈ ቅድመ ቅኝት

በተወሰኑ የCVE ቁጥሮች ላይ መረጃ መጠየቅ

በLLM መረጃ የተደገፈ ቅድመ ቅኝት

መላውን በይነመረብ የሚቃኙ መሣሪያዎች እንዴት እንደሚሠሩ መጠየቅ።

በLLM መረጃ የተደገፈ ቅድመ ቅኝት

ዌብ ሼል ሊሆን የሚችል ፋይል ወደ ዒላማው አገልጋይ ለመስቀል sqlmap እንዴት መጠቀም እንደሚቻል መጠየቅ።

በLLM የታገዘ የደህንነት ተጋላጭነት ምርምር

የአንድ ታዋቂ የመኪና አምራች መሠረተ ልማት ክፍተቶችን ለጥቃት የሚያውሉባቸውን መንገዶች ለማግኘት እገዛ መጠየቅ።

በLLM የታገዘ የደህንነት ተጋላጭነት ምርምር

ኮድ ማቅረብና የመገናኛ አገልግሎቶችን በመጠቀም በፕሮግራም አማካኝነት የጽሑፍ መልእክቶችን ለመላክ ተጨማሪ እገዛ መጠየቅ።

በLLM የተሻሻሉ የስክሪፕት አጻጻፍ ቴክኒኮች

ለሳይበር ደህንነት መሣሪያ ቅጥያ በማዘጋጀት ሂደት የሚከሰቱ የኮድ ስህተቶችን ለማስተካከል እገዛ መጠየቅ።

በLLM የተሻሻሉ የስክሪፕት አጻጻፍ ቴክኒኮች

አጥቂው ለሚወስናቸው ቁጥሮች በፕሮግራም አማካኝነት የጽሑፍ መልእክቶችን የሚልክ ሰፊ ማዕቀፍ አካል በሆነ ኮድ ውስጥ ያሉ ስህተቶችን ለማስተካከል እገዛ መጠየቅ።

በLLM የታገዘ የሶፍትዌር ልማት

የመንግሥት መሥሪያ ቤት ሠራተኞችን ሊስቡ የሚችሉ ርዕሶችን እና አባሪዎች እንዳይታገዱ ሊሰጧቸው የሚችሉ ተስማሚ ስሞችን መጠየቅ።

በLLM የተደገፈ ማኅበራዊ ማታለል

አጥቂው ያቀረበውን የሥራ ቅጥር መልእክት በተለያዩ አጻጻፎች እንዲዘጋጅ መጠየቅ።

በLLM የተደገፈ ማኅበራዊ ማታለል

በዚህ ምርመራ ሁሉ፣ የደህንነት ቡድኖቻችን ከአጥቂ መለያዎች የመጡ መስተጋብሮችን ለመተንተን፣ ለመመደብ፣ ለመተርጎምና ለማጠቃለል ChatGPTን ተጠቅመዋል። ይህም ለሥራው የሚያስፈልጉ ሀብቶችን እየቀነስን፣ ከግዙፍ የውሂብ ስብስቦች በፍጥነት ግንዛቤ ለማግኘት አስችሎናል። ሞዴሎቻችን ይበልጥ እየተሻሻሉ ሲሄዱ፣ ለሠራተኞች የተላኩትን ጎጂ አባሪዎች የውስጥ አሠራር ለመፈተሽና ለመተንተንም ChatGPTን መጠቀም እንደምንችል እንጠብቃለን።

ተጽዕኖ

በመጀመሪያው የስጋት ሪፖርታችን ካስተዋልነው ጋር በሚስማማ መልኩ፣ አጥቂዎቹ ሞዴሎቻችንን መጠቀማቸው በይፋ ከሚገኙ የተለያዩ ምንጮች ሊያገኟቸው የማይችሉ አዲስ አቅሞችን ወይም አቅጣጫዎችን የሰጣቸው አይመስልም። የደህንነት ሥርዓቶቻችን አጥቂው የላካቸውን ጎጂ ኢሜይሎች ወደ ሠራተኞች የገቢ መልእክት ሳጥኖች ከመድረሳቸው በፊት አግደዋቸዋል።