Μετάβαση στο κύριο περιεχόμενο
OpenAI

1 Φεβρουαρίου 2025

Ασφάλεια

Φορείς κυβερνοαπειλών: Έρευνα εισβολών με τη βοήθεια AI

Η OpenAI απέκλεισε λογαριασμούς που ενδεχομένως συνδέονταν με φορείς απειλών σχετιζόμενους με τη DPRK, οι οποίοι χρησιμοποιούσαν AI για έρευνα εργαλείων εισβολής, ηλεκτρονικού ψαρέματος, κακόβουλου λογισμικού και στόχευσης κρυπτονομισμάτων.

Φόρτωση…

Η παρούσα μελέτη περίπτωσης δημοσιεύτηκε αρχικά στην έκθεση της OpenAI του Φεβρουαρίου 2025⁠(ανοίγει σε νέο παράθυρο).

Δράστης

Αποκλείσαμε λογαριασμούς που εμφάνιζαν δραστηριότητα η οποία ενδεχομένως συνδεόταν με φορείς απειλών σχετιζόμενους με τη Λαοκρατική Δημοκρατία της Κορέας (DPRK), για τους οποίους είχαν υπάρξει δημόσιες αναφορές. Ορισμένοι από αυτούς τους λογαριασμούς συμμετείχαν σε δραστηριότητες που περιλάμβαναν τακτικές, τεχνικές και διαδικασίες (TTP) συμβατές με μια ομάδα απειλών γνωστή ως VELVET CHOLLIMA (γνωστή και ως Kimsuky, Emerald Sleet)⁠(ανοίγει σε νέο παράθυρο), ενώ άλλοι λογαριασμοί ενδεχομένως σχετίζονταν με έναν φορέα ο οποίος, σύμφωνα με την αξιολόγηση αξιόπιστης πηγής, συνδεόταν με τη STARDUST CHOLLIMA (γνωστή και ως APT38, Sapphire Sleet)⁠(ανοίγει σε νέο παράθυρο). Εντοπίσαμε αυτούς τους λογαριασμούς έπειτα από πληροφορία αξιόπιστου συνεργάτη του κλάδου.

Συμπεριφορά

Οι αποκλεισμένοι λογαριασμοί χρησιμοποιούσαν κυρίως τα εργαλεία μας για να αναζητούν πληροφορίες που πιθανότατα σχετίζονταν με εργαλεία ή επιχειρήσεις κυβερνοεισβολής. Επέδειξαν επίσης ενδιαφέρον για θέματα σχετικά με τα κρυπτονομίσματα, πιθανότατα στο πλαίσιο δραστηριοτήτων με οικονομικά κίνητρα. Αυτός ο συνδυασμός οικονομικής και κυβερνοεγκληματικής δραστηριότητας είναι χαρακτηριστικός των ομάδων απειλών που συνδέονται με τη DPRK.

Απαντήσεις

Οι δράστες χρησιμοποίησαν τα μοντέλα μας για βοήθεια στον προγραμματισμό και την αποσφαλμάτωση, καθώς και για την έρευνα κώδικα ανοικτού λογισμικού που σχετίζεται με την ασφάλεια. Αυτό περιλάμβανε βοήθεια στην αποσφαλμάτωση και την ανάπτυξη δημόσια διαθέσιμων εργαλείων και κώδικα που θα μπορούσαν να χρησιμοποιηθούν για επιθέσεις ωμής βίας μέσω του Πρωτοκόλλου Απομακρυσμένης Επιφάνειας Εργασίας (RDP), καθώς και καθοδήγηση για τη χρήση εργαλείων απομακρυσμένης διαχείρισης (RAT) ανοικτού λογισμικού.

Κατά την αποσφαλμάτωση θέσεων και τεχνικών σημείων επεκτασιμότητας αυτόματης εκκίνησης (ASEP) για MacOS, ο δράστης αποκάλυψε URL ενδιάμεσης φιλοξενίας για δυαδικά αρχεία (μεταγλωττισμένα εκτελέσιμα αρχεία), τα οποία φαίνεται ότι ήταν άγνωστα στους παρόχους λύσεων ασφαλείας εκείνη την περίοδο. Υποβάλαμε τα URL ενδιάμεσης φιλοξενίας σε μια διαδικτυακή υπηρεσία σάρωσης, ώστε να διευκολύνουμε την κοινοποίησή τους στην κοινότητα ασφάλειας. Πλέον, τα δυαδικά αρχεία εντοπίζονται αξιόπιστα από αρκετούς παρόχους, προσφέροντας προστασία σε πιθανά θύματα.

Παρακάτω παρουσιάζεται δείγμα δραστηριότητας αντιστοιχισμένο σε επεκτάσεις σχετικές με LLM, οι οποίες είχαν προταθεί στο παρελθόν για το πλαίσιο MITRE ATT&CK®⁠(ανοίγει σε νέο παράθυρο):

  • Ερωτήσεις σχετικά με ευπάθειες σε διάφορες εφαρμογές: Αναγνώριση με πληροφορίες από LLM.

  • Ανάπτυξη και αντιμετώπιση προβλημάτων ενός προγράμματος-πελάτη RDP βασισμένου σε C#, για τη διενέργεια επιθέσεων ωμής βίας: Ανάπτυξη με τη βοήθεια LLM.

  • Αίτημα για κώδικα παράκαμψης προειδοποιήσεων ασφαλείας με σκοπό τη μη εξουσιοδοτημένη πρόσβαση μέσω RDP: Ανάπτυξη με τη βοήθεια LLM.

  • Αιτήματα για πολυάριθμες δέσμες ενεργειών PowerShell για συνδέσεις RDP, μεταφόρτωση και λήψη αρχείων, εκτέλεση κώδικα από τη μνήμη και απόκρυψη περιεχομένου HTML: Τεχνικές δέσμης ενεργειών ενισχυμένες με LLM· Αποφυγή εντοπισμού ανωμαλιών ενισχυμένη με LLM.

  • Συζήτηση σχετικά με τη δημιουργία και την ανάπτυξη συγκεκαλυμμένων ωφέλιμων φορτίων προς εκτέλεση: Δημιουργία ωφέλιμων φορτίων βελτιστοποιημένη με LLM.

  • Αναζήτηση μεθόδων για στοχευμένο ηλεκτρονικό ψάρεμα και κοινωνική μηχανική εναντίον επενδυτών και διαπραγματευτών κρυπτονομισμάτων, καθώς και για πιο γενικό περιεχόμενο ηλεκτρονικού ψαρέματος: Κοινωνική μηχανική με υποστήριξη LLM.

  • Σύνταξη μηνυμάτων ηλεκτρονικού ψαρέματος και ειδοποιήσεων που χειραγωγούν τους χρήστες ώστε να αποκαλύψουν ευαίσθητες πληροφορίες: Κοινωνική μηχανική με υποστήριξη LLM.

  • Έρευνα εργαλείων απομακρυσμένης διαχείρισης (RAT) ανοικτού λογισμικού: Δραστηριότητα μετά την παραβίαση με τη βοήθεια LLM.

Αντίκτυπος

Οι προτροπές και τα ερωτήματα του δράστη βασίζονταν κυρίως σε υφιστάμενες πληροφορίες ανοικτών πηγών, ενώ οι απαντήσεις που παρείχαν τα μοντέλα είτε δεν πρόσφεραν καμία νέα δυνατότητα είτε αρνούνταν να απαντήσουν. Αποκλείσαμε τους λογαριασμούς που συνδέονταν με τον φορέα απειλής και κοινοποιήσαμε τα ωφέλιμα φορτία του στην κοινότητα ασφάλειας, ώστε να παρεμποδίσουμε περαιτέρω τις επιχειρήσεις του.