تخطي إلى المحتوى الرئيسي
OpenAI

1 أكتوبر 2024

السلامة

SweetSpecter: نشاط سيبراني مرتبط بالصين

حظرت OpenAI حسابات يُرجّح أنها تابعة لجهة معادية تُعرف باسم SweetSpecter ويُشتبه في أنها تتخذ من الصين مقرًا لها، استخدمت الذكاء الاصطناعي للبحث عن الثغرات وكتابة الشيفرة ودعم التصيّد الموجّه.

جاري التحميل...

نُشرت دراسة الحالة هذه لأول مرة في تقرير OpenAI الصادر في أكتوبر 2024⁠(يفتح في نافذة جديدة).

الجهة الفاعلة

رصدنا حسابات وحظرناها، يُرجّح، استنادًا إلى تقييم من مصدر موثوق، أنها تابعة لجهة معادية يُشتبه في أنها تتخذ من الصين مقرًا لها. كانت هذه الحسابات تحاول استخدام نماذجنا لدعم عملياتها السيبرانية الهجومية، بالتزامن مع شن هجمات تصيّد موجّهة ضد موظفينا وحكومات حول العالم. ظهرت هذه الجهة المعادية في عام 2023، وهي معروفة علنًا لدى الباحثين الأمنيين باسم SweetSpecter. وبحسب علمنا، هذه أول مرة يُكشف فيها علنًا أن أهدافها تشمل شركة ذكاء اصطناعي مقرها الولايات المتحدة، إذ أفادت التقارير بأن نشاطها السابق ركّز على جهات سياسية في الشرق الأوسط وأفريقيا وآسيا.

السلوك

في مايو 2024، تلقّينا بلاغًا من مصدر موثوق يفيد بأن فريقه الأمني رصد إرسال SweetSpecter رسائل تصيّد موجّهة تتضمن مرفقات خبيثة إلى عناوين البريد الإلكتروني المهنية والشخصية لبعض موظفينا.

نسخة حُجبت بعض معلوماتها من رسالة البريد الإلكتروني التي أرسلتها SweetSpecter إلى عدد قليل من موظفينا. حظرت أنظمتنا الأمنية هذه الرسائل. الصورة مقدّمة بإذن من Proofpoint.

نسخة حُجبت بعض معلوماتها من رسالة البريد الإلكتروني التي أرسلتها SweetSpecter إلى عدد قليل من موظفينا. حظرت أنظمتنا الأمنية هذه الرسائل. الصورة مقدّمة بإذن من Proofpoint.

انتحلت SweetSpecter في هذه الرسائل صفة مستخدم لـChatGPT يطلب الدعم من الموظفين المستهدفين. تضمّنت الرسائل مرفقًا خبيثًا باسم «some problems.zip» يحتوي على ملف LNK. احتوى هذا الملف على شيفرة تعرض للمستخدم، عند فتحه، ملف DOCX يسرد رسائل متنوعة تبدو وكأنها رسائل خطأ ورسائل خدمة صادرة عن ChatGPT. لكن في الخلفية، كان سيجري فك تشفير برمجية خبيثة لنظام Windows تُعرف باسم SugarGh0st RAT وتنفيذها. صُمّمت هذه البرمجية الخبيثة لمنح SweetSpecter السيطرة على الجهاز المخترَق، وإتاحة تنفيذ إجراءات مثل تشغيل أوامر كيفما شاءت، والتقاط صور للشاشة، وتسريب البيانات.

تواصل فريق الأمن في OpenAI مع الموظفين الذين يُعتقد أنهم استُهدفوا في حملة التصيّد الموجّهة هذه، وتبيّن أن ضوابط الأمان المعمول بها منعت الرسائل من الوصول أصلًا إلى بريدهم الإلكتروني الخاص بالعمل.

محتوى خادع من أحد ملفات LNK الخبيثة التي خضعت للتحليل، يظهر عند تشغيل الملف.

محتوى خادع من أحد ملفات LNK الخبيثة التي خضعت للتحليل، يظهر عند تشغيل الملف.

طوال هذه العملية، أدّى تعاوننا مع شركائنا في القطاع دورًا أساسيًا في رصد هذه المحاولات الفاشلة لاختراق حسابات الموظفين. وهذا يبرز أهمية تبادل المعلومات الاستخباراتية عن التهديدات والتعاون للبقاء متقدمين بخطوة على الجهات المعادية ذات القدرات المتطورة في عصر الذكاء الاصطناعي. بالاستفادة من المعلومات المتبادلة والخبرات المشتركة، يمكننا حماية أصولنا على نحو أفضل وتعطيل الحسابات المرتبطة بهذه الأنشطة على منصتنا.

المخرجات

أثناء تحليل البنية التحتية الأوسع التي تدعم هذه الحملة، اكتشفنا مجموعة من حسابات ChatGPT وعطّلناها. كانت هذه الحسابات تستخدم البنية التحتية نفسها لمحاولة الحصول على إجابات لأسئلة وإنجاز مهام كتابة نصوص برمجية وبحث عن الثغرات. صنّفنا هذه التفاعلات وفق التكتيكات والتقنيات والإجراءات (TTPs) المرتبطة بالنماذج اللغوية الكبيرة (LLM)، التي اقترحت Microsoft إدراجها ضمن إطار MITRE ATT&CK® في وقت سابق من هذا العام. يوثّق إطار MITRE التكتيكات والتقنيات التي تستخدمها الجهات السيبرانية المعادية في الواقع. ومن خلال عرض هذه التصنيفات، نهدف إلى إطلاع مجتمع الأمن السيبراني الأوسع على التكتيكات والتقنيات والإجراءات المرصودة، والمساعدة في تحسين فعالية الدفاع السيبراني.

فيما يلي بعض الأمثلة على أنشطة SweetSpecter التي تتوافق مع هذه التكتيكات والتقنيات والإجراءات:

النشاط

الفئة ضمن إطار ATT&CK للنماذج اللغوية الكبيرة (LLM)

السؤال عن ثغرات في تطبيقات مختلفة

الاستطلاع بالاستفادة من معلومات النماذج اللغوية الكبيرة (LLM)

السؤال عن كيفية البحث عن إصدارات محددة من Log4j عرضة لثغرة Log4Shell الحرجة التي تتيح تنفيذ التعليمات البرمجية عن بُعد (RCE)

الاستطلاع بالاستفادة من معلومات النماذج اللغوية الكبيرة (LLM)

السؤال عن أنظمة إدارة المحتوى الشائعة الاستخدام في الخارج

الاستطلاع بالاستفادة من معلومات النماذج اللغوية الكبيرة (LLM)

طلب معلومات عن أرقام CVE محددة

الاستطلاع بالاستفادة من معلومات النماذج اللغوية الكبيرة (LLM)

السؤال عن كيفية إنشاء أدوات مسح تشمل الإنترنت بأكمله.

الاستطلاع بالاستفادة من معلومات النماذج اللغوية الكبيرة (LLM)

السؤال عن كيفية استخدام sqlmap لرفع ملف قد يتيح تنفيذ الأوامر عبر الويب على خادم مستهدف.

البحث عن الثغرات بمساعدة النماذج اللغوية الكبيرة (LLM)

طلب المساعدة في إيجاد طرق لاستغلال ثغرات في البنية التحتية لشركة بارزة لصناعة السيارات.

البحث عن الثغرات بمساعدة النماذج اللغوية الكبيرة (LLM)

تقديم شيفرة وطلب مساعدة إضافية في استخدام خدمات الاتصالات لإرسال رسائل نصية برمجيًا.

تقنيات كتابة النصوص البرمجية المعزّزة بالنماذج اللغوية الكبيرة (LLM)

طلب المساعدة في تصحيح أخطاء أثناء تطوير إضافة لأداة أمن سيبراني.

تقنيات كتابة النصوص البرمجية المعزّزة بالنماذج اللغوية الكبيرة (LLM)

طلب المساعدة في تصحيح أخطاء شيفرة تُعدّ جزءًا من إطار عمل أوسع لإرسال رسائل نصية برمجيًا إلى أرقام يحدّدها المهاجم.

التطوير بمساعدة النماذج اللغوية الكبيرة (LLM)

طلب اقتراح مواضيع قد تثير اهتمام موظفي الدوائر الحكومية وأسماء مناسبة للمرفقات لتجنّب حظرها.

الهندسة الاجتماعية بدعم من النماذج اللغوية الكبيرة (LLM)

طلب صياغات بديلة لرسالة توظيف قدّمها المهاجم.

الهندسة الاجتماعية بدعم من النماذج اللغوية الكبيرة (LLM)

طوال هذا التحقيق، استخدمت فرقنا الأمنية ChatGPT لتحليل تفاعلات حسابات الجهات المعادية وتصنيفها وترجمتها وتلخيصها. أتاح لنا ذلك استخلاص رؤى بسرعة من مجموعات بيانات كبيرة، مع تقليل الموارد اللازمة لهذا العمل إلى أدنى حد. ومع تطوّر نماذجنا، نتوقع أن نتمكّن أيضًا من استخدام ChatGPT لإجراء هندسة عكسية للمرفقات الخبيثة المرسلة إلى الموظفين وتحليلها.

الأثر

تماشيًا مع ما رصدناه في تقريرنا الأول عن التهديدات، لم يبدُ أن استخدام القائمين على هذه العمليات لنماذجنا منحهم قدرات أو توجيهات جديدة لم يكن بوسعهم الحصول عليها من مصادر متعددة متاحة للجمهور. حظرت آلياتنا الأمنية رسائل البريد الإلكتروني الخبيثة التي أرسلتها الجهة المعادية قبل وصولها إلى صناديق بريد الموظفين.