Přeskoč na hlavní obsah
OpenAI

1. února 2025

Bezpečnost

Aktéři kybernetických hrozeb: výzkum průniků s pomocí AI

OpenAI zablokovala účty potenciálně spojené s veřejně popsanými aktéry hrozeb napojenými na KLDR, kteří pomocí AI zkoumali nástroje pro průniky, phishing, malware a cílení na kryptoměny.

Načítání…

Tato případová studie byla původně zveřejněna ve zprávě OpenAI z února 2025⁠(otevře se v novém okně).

Aktér

Zablokovali jsme účty vykazující aktivitu potenciálně spojenou s veřejně popsanými aktéry hrozeb napojenými na Korejskou lidově demokratickou republiku (KLDR). Některé z těchto účtů vykazovaly aktivitu zahrnující taktiky, techniky a postupy odpovídající skupině hrozeb známé jako VELVET CHOLLIMA (také Kimsuky či Emerald Sleet)⁠(otevře se v novém okně), zatímco jiné účty mohly souviset s aktérem, kterého důvěryhodný zdroj vyhodnotil jako napojeného na skupinu STARDUST CHOLLIMA (také APT38 či Sapphire Sleet)⁠(otevře se v novém okně). Tyto účty jsme odhalili díky upozornění od důvěryhodného partnera z oboru.

Chování

Zablokované účty používaly naše nástroje především k získávání informací, které pravděpodobně souvisely s nástroji či operacemi pro kybernetické průniky. Projevovaly také zájem o témata související s kryptoměnami, pravděpodobně v souvislosti s finančně motivovanými aktivitami. Tato kombinace finančních a kybernetických aktivit je pro skupiny hrozeb spojené s KLDR typická.

Výstupy

Aktéři používali naše modely jako pomůcku při programování a ladění a také k vyhledávání informací o bezpečnostním open-source kódu. To zahrnovalo pomoc s laděním a vývojem veřejně dostupných nástrojů a kódu, které by bylo možné použít k útokům hrubou silou na protokol RDP (Remote Desktop Protocol), a také rady k používání open-source nástrojů pro vzdálenou správu (RAT).

Při ladění umístění a technik bodů rozšiřitelnosti automatického spouštění (ASEP) v macOS aktér odhalil přípravné URL adresy binárních souborů (zkompilovaných spustitelných souborů), které v té době zřejmě nebyly dodavatelům bezpečnostních řešení známy. Přípravné URL adresy jsme odeslali online skenovací službě, abychom usnadnili jejich sdílení s bezpečnostní komunitou. Binární soubory nyní spolehlivě detekuje řada dodavatelů, což pomáhá chránit potenciální oběti.

Níže je ukázka aktivit zařazených podle dříve navržených rozšíření rámce MITRE ATT&CK®⁠(otevře se v novém okně) zaměřených na LLM:

  • Dotazy na zranitelnosti různých aplikací: průzkum s využitím informací od LLM.

  • Vývoj a řešení problémů klienta RDP v jazyce C# umožňujícího útoky hrubou silou: vývoj s pomocí LLM.

  • Žádosti o kód k obejití bezpečnostních upozornění při neoprávněném přístupu přes RDP: vývoj s pomocí LLM.

  • Žádosti o četné skripty PowerShellu pro připojení přes RDP, nahrávání a stahování souborů, spouštění kódu z paměti a maskování obsahu HTML: skriptovací techniky zdokonalené pomocí LLM; obcházení detekce anomálií zdokonalené pomocí LLM.

  • Diskuse o vytváření a nasazování maskovaných payloadů ke spuštění: tvorba payloadů optimalizovaná pomocí LLM.

  • Hledání metod cíleného phishingu a sociálního inženýrství zaměřeného na investory a obchodníky s kryptoměnami i obecnějšího phishingového obsahu: sociální inženýrství podporované LLM.

  • Tvorba phishingových e-mailů a oznámení, které mají uživatele přimět k vyzrazení citlivých informací: sociální inženýrství podporované LLM.

  • Průzkum open-source nástrojů pro vzdálenou správu (RAT): aktivita po kompromitaci s pomocí LLM.

Dopad

Prompty a dotazy aktéra vycházely především z existujících veřejně dostupných informací. Výstupy poskytnuté modelem buď nepřinášely žádné nové možnosti, nebo požadavek odmítly. Účty spojené s aktérem hrozby jsme zablokovali a jeho payloady jsme sdíleli s bezpečnostní komunitou, abychom dále narušili jeho operace.