جهات التهديد السيبراني: أبحاث اختراق بمساعدة الذكاء الاصطناعي
حظرت OpenAI حسابات يُحتمل ارتباطها بجهات تهديد تابعة لجمهورية كوريا الشعبية الديمقراطية ورد ذكرها في تقارير علنية، استخدمت الذكاء الاصطناعي للبحث في أدوات الاختراق والتصيد والبرمجيات الضارة واستهداف العملات المشفرة.
نُشرت دراسة الحالة هذه أصلًا في تقرير OpenAI الصادر في فبراير 2025(يفتح في نافذة جديدة).
الجهة الفاعلة
حظرنا حسابات أظهرت أنشطة يُحتمل ارتباطها بجهات تهديد تابعة لجمهورية كوريا الشعبية الديمقراطية (DPRK)، سبق تناولها في تقارير علنية. مارست بعض هذه الحسابات أنشطة تتضمن تكتيكات وتقنيات وإجراءات تتوافق مع مجموعة تهديد تُعرف باسم VELVET CHOLLIMA (المعروفة أيضًا باسم Kimsuky وEmerald Sleet)(يفتح في نافذة جديدة)، بينما يُحتمل ارتباط حسابات أخرى بجهة فاعلة أفاد مصدر موثوق بارتباطها بمجموعة STARDUST CHOLLIMA (المعروفة أيضًا باسم APT38 وSapphire Sleet)(يفتح في نافذة جديدة). اكتشفنا هذه الحسابات بعد تلقي بلاغ من شريك موثوق في القطاع.
السلوك
استخدمت الحسابات المحظورة أدواتنا بصورة أساسية للبحث عن معلومات يُرجح ارتباطها بأدوات أو عمليات الاختراق السيبراني. وأبدت أيضًا اهتمامًا بموضوعات متعلقة بالعملات المشفرة، يُرجح أنه ارتبط بأنشطة ذات دوافع مالية. هذا المزيج من الأنشطة المالية والسيبرانية شائع لدى مجموعات التهديد المرتبطة بجمهورية كوريا الشعبية الديمقراطية.
المخرجات
استخدمت الجهات الفاعلة نماذجنا للمساعدة في البرمجة وتصحيح الأخطاء، إلى جانب البحث في الشيفرات مفتوحة المصدر المتعلقة بالأمن. وشمل ذلك المساعدة في تطوير الأدوات والشيفرات المتاحة للعامة وتصحيح أخطائها، والتي يمكن استخدامها في هجمات القوة الغاشمة عبر بروتوكول سطح المكتب البعيد (RDP)، فضلًا عن المساعدة في استخدام أدوات الإدارة عن بُعد مفتوحة المصدر (RAT).
أثناء تصحيح أخطاء مواقع وتقنيات نقاط قابلية التوسعة للتشغيل التلقائي (ASEP) على MacOS، كشفت الجهة الفاعلة عن عناوين URL مرحلية لملفات ثنائية (ملفات تنفيذية مُجمّعة) لم تكن معروفة لمورّدي حلول الأمن آنذاك على ما يبدو. أرسلنا عناوين URL المرحلية إلى خدمة فحص عبر الإنترنت لتسهيل مشاركتها مع مجتمع الأمن، وأصبح عدد من المورّدين يرصد الملفات الثنائية الآن بصورة موثوقة، ما يوفر الحماية للضحايا المحتملين.
في ما يلي عينة من الأنشطة بعد مواءمتها مع امتدادات مقترحة سابقًا تتمحور حول النماذج اللغوية الكبيرة (LLM) ضمن إطار MITRE ATT&CK®(يفتح في نافذة جديدة):
الاستفسار عن الثغرات في تطبيقات مختلفة: الاستطلاع المستنير بالنماذج اللغوية الكبيرة (LLM).
تطوير عميل RDP بلغة C# واستكشاف أخطائه وإصلاحها لتمكين هجمات القوة الغاشمة: التطوير بمساعدة النماذج اللغوية الكبيرة (LLM).
طلب شيفرة لتجاوز التحذيرات الأمنية من أجل الوصول غير المصرح به عبر RDP: التطوير بمساعدة النماذج اللغوية الكبيرة (LLM).
طلب عدد كبير من نصوص PowerShell البرمجية لاتصالات RDP، ورفع الملفات وتنزيلها، وتنفيذ الشيفرات من الذاكرة، وتمويه محتوى HTML: تقنيات البرمجة النصية المعززة بالنماذج اللغوية الكبيرة (LLM)؛ وتفادي اكتشاف الحالات الشاذة بالاستعانة بالنماذج اللغوية الكبيرة (LLM).
مناقشة إنشاء حمولات مموهة ونشرها للتنفيذ: صياغة الحمولات المحسّنة بالنماذج اللغوية الكبيرة (LLM).
البحث عن أساليب لتنفيذ تصيد موجّه وهندسة اجتماعية ضد مستثمري العملات المشفرة ومتداوليها، إلى جانب محتوى تصيد أكثر عمومية: الهندسة الاجتماعية المدعومة بالنماذج اللغوية الكبيرة (LLM).
صياغة رسائل بريد إلكتروني وإشعارات تصيد للتلاعب بالمستخدمين ودفعهم إلى كشف معلومات حساسة: الهندسة الاجتماعية المدعومة بالنماذج اللغوية الكبيرة (LLM).
البحث في أدوات الإدارة عن بُعد مفتوحة المصدر (RAT): أنشطة ما بعد الاختراق بمساعدة النماذج اللغوية الكبيرة (LLM).
التأثير
استندت مطالبات الجهة الفاعلة واستفساراتها أساسًا إلى معلومات موجودة مفتوحة المصدر، ولم تقدم المخرجات التي أنشأها النموذج أي قدرات جديدة، أو كانت ترفض الاستجابة. حظرنا الحسابات المرتبطة بجهة التهديد، وشاركنا حمولاتها مع مجتمع الأمن لزيادة تعطيل عملياتها.