সাইবার হুমকি কার্যকারী: কৃত্রিম বুদ্ধিমত্তা-সহায়তায় অনুপ্রবেশ গবেষণা
OpenAI এমন অ্যাকাউন্ট নিষিদ্ধ করেছে, যা প্রকাশ্য প্রতিবেদনে উল্লেখ থাকা DPRK-সংশ্লিষ্ট হুমকি কার্যকারীদের সঙ্গে সম্ভাব্যভাবে যুক্ত এবং অনুপ্রবেশ টুল, ফিশিং, ম্যালওয়্যার ও ক্রিপ্টোকারেন্সি লক্ষ্যবস্তু নিয়ে গবেষণায় কৃত্রিম বুদ্ধিমত্তা ব্যবহার করছিল.
এই কেস স্টাডিটি মূলত OpenAI-এর ফেব্রুয়ারি ২০২৫(একটি নতুন উইন্ডোতে খোলে) প্রতিবেদনে প্রকাশিত হয়েছিল.
হুমকি কার্যকারী
আমরা এমন কিছু অ্যাকাউন্ট নিষিদ্ধ করেছি, যেগুলোর কার্যকলাপ প্রকাশ্য প্রতিবেদনে উল্লেখ থাকা গণতান্ত্রিক গণপ্রজাতন্ত্রী কোরিয়া (DPRK)-সংশ্লিষ্ট হুমকি কার্যকারীদের সঙ্গে সম্ভাব্যভাবে যুক্ত বলে দেখা গেছে. এর কিছু অ্যাকাউন্ট এমন TTPs-সংশ্লিষ্ট কার্যকলাপে জড়িত ছিল, যা VELVET CHOLLIMA (ওরফে Kimsuky, Emerald Sleet)(একটি নতুন উইন্ডোতে খোলে) নামে পরিচিত একটি হুমকি গোষ্ঠীর সঙ্গে সামঞ্জস্যপূর্ণ. অন্য অ্যাকাউন্টগুলো সম্ভবত এমন এক কার্যকারীর সঙ্গে সম্পর্কিত ছিল, যাকে একটি নির্ভরযোগ্য সূত্র STARDUST CHOLLIMA (ওরফে APT38, Sapphire Sleet)(একটি নতুন উইন্ডোতে খোলে)-এর সঙ্গে যুক্ত বলে মূল্যায়ন করেছে. একজন বিশ্বস্ত শিল্প অংশীদারের দেওয়া তথ্যের ভিত্তিতে আমরা এই অ্যাকাউন্টগুলো শনাক্ত করি.
আচরণ
নিষিদ্ধ অ্যাকাউন্টগুলো প্রধানত আমাদের টুল ব্যবহার করে সাইবার অনুপ্রবেশের টুল বা কার্যক্রম-সংশ্লিষ্ট তথ্য অনুসন্ধান করছিল বলে মনে হয়েছে. তারা ক্রিপ্টোকারেন্সি-সংশ্লিষ্ট বিষয়েও আগ্রহ দেখিয়েছে, সম্ভবত আর্থিক উদ্দেশ্যপ্রণোদিত কার্যকলাপের অংশ হিসেবে. আর্থিক ও সাইবার-সংশ্লিষ্ট কার্যকলাপের এই মিশ্রণ DPRK-সংশ্লিষ্ট হুমকি গোষ্ঠীগুলোর ক্ষেত্রে সাধারণ বৈশিষ্ট্য.
উত্তরসমূহ
কার্যকারীরা কোডিং সহায়তা ও ডিবাগিংয়ের জন্য, পাশাপাশি নিরাপত্তা-সংশ্লিষ্ট ওপেন-সোর্স কোড গবেষণার জন্য আমাদের মডেলগুলো ব্যবহার করেছে. এর মধ্যে ছিল প্রকাশ্যে উপলভ্য টুল ও কোডের জন্য ডিবাগিং ও উন্নয়ন সহায়তা, যা রিমোট ডেস্কটপ প্রোটোকল (RDP) ব্রুট-ফোর্স আক্রমণে ব্যবহার করা যেতে পারে, পাশাপাশি ওপেন-সোর্স রিমোট অ্যাডমিনিস্ট্রেশন টুল (RAT) ব্যবহারে সহায়তা.
MacOS-এর জন্য অটো-স্টার্ট এক্সটেনসিবিলিটি পয়েন্ট (ASEP) অবস্থান ও কৌশল ডিবাগ করার সময় কার্যকারীটি বাইনারি (কম্পাইল করা এক্সিকিউটেবল ফাইল)-এর জন্য স্টেজিং URL প্রকাশ করে, যেগুলো তখন নিরাপত্তা ভেন্ডরদের কাছে অজানা ছিল বলে মনে হয়. নিরাপত্তা কমিউনিটির সঙ্গে শেয়ার করা সহজ করতে আমরা স্টেজিং URLগুলো একটি অনলাইন স্ক্যানিং সার্ভিসে জমা দিই, এবং এখন একাধিক ভেন্ডর নির্ভরযোগ্যভাবে বাইনারিগুলো শনাক্ত করছে, যা সম্ভাব্য ভুক্তভোগীদের সুরক্ষা দিচ্ছে.
আগে প্রস্তাবিত MITRE ATT&CK® Framework(একটি নতুন উইন্ডোতে খোলে)-এর LLM-কেন্দ্রিক সম্প্রসারণে ম্যাপ করা কার্যকলাপের একটি নমুনা নিচে দেখানো হলো:
বিভিন্ন অ্যাপ্লিকেশনের দুর্বলতা সম্পর্কে প্রশ্ন করা: LLM-নির্ভর রেকনেসান্স.
ব্রুট-ফোর্স আক্রমণ সক্ষম করতে C#-ভিত্তিক RDP ক্লায়েন্ট তৈরি ও সমস্যা সমাধান করা: LLM-সহায়ক উন্নয়ন.
অননুমোদিত RDP অ্যাক্সেসের নিরাপত্তা সতর্কতা এড়ানোর জন্য কোড চাওয়া: LLM-সহায়ক উন্নয়ন.
RDP সংযোগ, ফাইল আপলোড/ডাউনলোড, মেমরি থেকে কোড চালানো এবং HTML কনটেন্ট আড়াল করার জন্য বহু PowerShell স্ক্রিপ্ট চাওয়া: LLM-উন্নত স্ক্রিপ্টিং কৌশল; LLM-উন্নত অ্যানোমালি শনাক্তকরণ এড়ানো.
চালানোর জন্য আড়াল করা পেলোড তৈরি ও মোতায়েন নিয়ে আলোচনা করা: LLM-অপ্টিমাইজড পেলোড তৈরি.
ক্রিপ্টোকারেন্সি বিনিয়োগকারী ও ট্রেডারদের বিরুদ্ধে লক্ষ্যভিত্তিক ফিশিং ও সোশ্যাল ইঞ্জিনিয়ারিং চালানোর পদ্ধতি, পাশাপাশি আরও সাধারণ ফিশিং কনটেন্ট খোঁজা: LLM-সমর্থিত সোশ্যাল ইঞ্জিনিয়ারিং.
ব্যবহারকারীদের সংবেদনশীল তথ্য প্রকাশে প্রলুব্ধ করার জন্য ফিশিং ইমেইল ও নোটিফিকেশন তৈরি করা: LLM-সমর্থিত সোশ্যাল ইঞ্জিনিয়ারিং.
ওপেন-সোর্স রিমোট অ্যাডমিনিস্ট্রেশন টুল (RATs) নিয়ে গবেষণা করা: LLM-সহায়তায় সমঝোতার পরবর্তী কার্যকলাপ.
প্রভাব
কার্যকারীর প্রম্পট ও কোয়েরিগুলো প্রধানত বিদ্যমান ওপেন-সোর্স তথ্যের ওপর ভিত্তি করে ছিল, এবং প্রদত্ত মডেল-উৎপাদিত উত্তরগুলো হয় কোনো নতুন সক্ষমতা দেয়নি, নয়তো উত্তর দিতে অস্বীকার করেছে. আমরা হুমকি কার্যকারীর সঙ্গে যুক্ত অ্যাকাউন্টগুলো নিষিদ্ধ করেছি এবং তাদের কার্যক্রম আরও ব্যাহত করতে তাদের পেলোডগুলো নিরাপত্তা কমিউনিটির সঙ্গে শেয়ার করেছি.