Preskočite na glavni sadržaj
OpenAI

1. februar 2025.

Sigurnost

Akteri kibernetičkih prijetnji: istraživanje upada uz pomoć AI-ja

OpenAI je blokirao račune potencijalno povezane s javno prijavljenim akterima prijetnji povezanim s DPRK-om, koji su koristili AI za istraživanje alata za upade, krađe identiteta, zlonamjernog softvera i napada na korisnike kriptovaluta.

Učitavanje…

Ova studija slučaja prvobitno je objavljena u OpenAI izvještaju iz februara 2025.⁠(otvara se u novom prozoru) godine.

Akter

Blokirali smo račune čije su aktivnosti potencijalno povezane s javno prijavljenim akterima prijetnji povezanim s Demokratskom Narodnom Republikom Korejom (DPRK). Neki od ovih računa učestvovali su u aktivnostima koje su uključivale taktike, tehnike i postupke (TTP) karakteristične za grupu prijetnji poznatu kao VELVET CHOLLIMA (poznata i kao Kimsuky, Emerald Sleet)⁠(otvara se u novom prozoru), dok su drugi računi potencijalno bili povezani s akterom za kojeg je vjerodostojan izvor procijenio da je povezan s grupom STARDUST CHOLLIMA (poznata i kao APT38, Sapphire Sleet)⁠(otvara se u novom prozoru). Ove račune otkrili smo zahvaljujući dojavi pouzdanog partnera iz industrije.

Ponašanje

Blokirani računi prvenstveno su koristili naše alate za traženje informacija vjerovatno povezanih s alatima ili operacijama za kibernetičke upade. Pokazali su i zanimanje za teme povezane s kriptovalutama, vjerovatno u sklopu finansijski motiviranih aktivnosti. Ovakva kombinacija finansijskih i kibernetičkih aktivnosti tipična je za grupe prijetnji povezane s DPRK-om.

Odgovori

Akteri su koristili naše modele za pomoć pri programiranju i otklanjanju grešaka te za istraživanje otvorenog izvornog koda povezanog sa sigurnošću. To je obuhvatalo pomoć pri otklanjanju grešaka i razvoju javno dostupnih alata i koda koji se mogu koristiti za napade grubom silom na protokol udaljene radne površine (RDP), kao i pomoć pri korištenju alata otvorenog koda za udaljenu administraciju (RAT).

Tokom otklanjanja grešaka u lokacijama i tehnikama tačaka proširenja za automatsko pokretanje (ASEP) na sistemu MacOS, akter je otkrio URL adrese za privremeni smještaj binarnih datoteka (kompajliranih izvršnih datoteka), koje u tom trenutku, čini se, dobavljači sigurnosnih rješenja nisu poznavali. URL adrese za privremeni smještaj poslali smo internetskoj usluzi za skeniranje kako bismo olakšali njihovo dijeljenje sa sigurnosnom zajednicom. Binarne datoteke sada pouzdano otkriva više dobavljača, čime se štite potencijalne žrtve.

U nastavku je prikazan primjer aktivnosti mapiranih na ranije predložena proširenja okvira MITRE ATT&CK®⁠(otvara se u novom prozoru) usmjerena na LLM:

  • Pitanja o ranjivostima u različitim aplikacijama: izviđanje potpomognuto LLM-om.

  • Razvoj i rješavanje problema RDP klijenta zasnovanog na jeziku C# radi omogućavanja napada grubom silom: razvoj uz pomoć LLM-a.

  • Traženje koda za zaobilaženje sigurnosnih upozorenja radi neovlaštenog RDP pristupa: razvoj uz pomoć LLM-a.

  • Traženje brojnih PowerShell skripti za RDP veze, učitavanje i preuzimanje datoteka, izvršavanje koda iz memorije i prikrivanje HTML sadržaja: tehnike skriptiranja poboljšane LLM-om; izbjegavanje otkrivanja anomalija uz pomoć LLM-a.

  • Razgovor o izradi i postavljanju prikrivenih korisnih tereta za izvršavanje: izrada korisnog tereta optimizirana LLM-om.

  • Traženje metoda za ciljano krađu identiteta i društveni inženjering usmjeren na ulagače i trgovce kriptovalutama, kao i općenitijeg sadržaja za krađu identiteta: društveni inženjering uz podršku LLM-a.

  • Izrada poruka e-pošte i obavijesti za krađu identiteta kojima se korisnici navode da otkriju osjetljive podatke: društveni inženjering uz podršku LLM-a.

  • Istraživanje alata otvorenog koda za udaljenu administraciju (RAT): aktivnosti nakon kompromitovanja uz pomoć LLM-a.

Utjecaj

Akterovi upiti prvenstveno su se zasnivali na postojećim informacijama iz otvorenih izvora, a odgovori koje je generirao model nisu pružali nikakve nove mogućnosti ili su odbijali odgovoriti. Blokirali smo račune povezane s akterom prijetnje i podijelili njegove korisne terete sa sigurnosnom zajednicom kako bismo dodatno omeli njegove operacije.