SweetSpecter: Κυβερνοδραστηριότητα που συνδέεται με την Κίνα
Η OpenAI απέκλεισε λογαριασμούς πιθανώς της SweetSpecter, κακόβουλης ομάδας με φερόμενη έδρα την Κίνα, που χρησιμοποιούσε AI για έρευνα ευπαθειών, σύνταξη κώδικα και υποστήριξη στοχευμένου ηλεκτρονικού ψαρέματος.
Αυτή η μελέτη περίπτωσης δημοσιεύτηκε αρχικά στην έκθεση της OpenAI του Οκτωβρίου 2024(ανοίγει σε νέο παράθυρο).
Δράστης
Εντοπίσαμε και αποκλείσαμε λογαριασμούς οι οποίοι, σύμφωνα με εκτίμηση αξιόπιστης πηγής, πιθανότατα ανήκαν σε μια κακόβουλη ομάδα με φερόμενη έδρα την Κίνα. Οι λογαριασμοί αυτοί επιχειρούσαν να χρησιμοποιήσουν τα μοντέλα μας για την υποστήριξη επιθετικών κυβερνοεπιχειρήσεων, ενώ η ομάδα διεξήγαγε παράλληλα επιθέσεις στοχευμένου ηλεκτρονικού ψαρέματος εναντίον εργαζομένων μας και κυβερνήσεων σε όλο τον κόσμο. Η ομάδα αυτή, γνωστή δημόσια με την ονομασία SweetSpecter, εμφανίστηκε το 2023. Από όσο γνωρίζουμε, αυτή είναι η πρώτη φορά που αναφέρεται δημόσια ότι στους στόχους της περιλαμβάνεται εταιρεία AI με έδρα τις ΗΠΑ. Προηγούμενες αναφορές για τη δράση της έκαναν λόγο για στόχευση πολιτικών φορέων στη Μέση Ανατολή, την Αφρική και την Ασία.
Συμπεριφορά
Τον Μάιο του 2024, μια αξιόπιστη πηγή μάς ενημέρωσε ότι η ομάδα ασφαλείας της είχε παρατηρήσει τη SweetSpecter να στέλνει μηνύματα στοχευμένου ηλεκτρονικού ψαρέματος με κακόβουλα συνημμένα τόσο σε εταιρικούς όσο και σε προσωπικούς λογαριασμούς email ορισμένων εργαζομένων μας.

Αντίγραφο του email που έστειλε η SweetSpecter σε μικρό αριθμό εργαζομένων μας, με απόκρυψη ορισμένων στοιχείων. Αυτά τα email αποκλείστηκαν από τα συστήματα ασφαλείας μας. Η εικόνα παραχωρήθηκε από την Proofpoint.
Στα μηνύματα αυτά, η SweetSpecter υποδυόταν έναν χρήστη του ChatGPT που ζητούσε υποστήριξη από τους εργαζομένους τους οποίους στόχευε. Τα μηνύματα περιλάμβαναν ένα κακόβουλο συνημμένο με όνομα «some problems.zip», το οποίο περιείχε ένα αρχείο LNK. Το αρχείο αυτό περιείχε κώδικα που, αν το αρχείο ανοιγόταν, θα εμφάνιζε στον χρήστη ένα αρχείο DOCX με διάφορα φαινομενικά μηνύματα σφάλματος και ειδοποιήσεις υπηρεσίας από το ChatGPT. Στο παρασκήνιο, ωστόσο, θα αποκρυπτογραφούνταν και θα εκτελούνταν ένα κακόβουλο λογισμικό για Windows, γνωστό ως SugarGh0st RAT. Το κακόβουλο λογισμικό έχει σχεδιαστεί ώστε να δίνει στη SweetSpecter τον έλεγχο του παραβιασμένου υπολογιστή και να της επιτρέπει, μεταξύ άλλων, να εκτελεί αυθαίρετες εντολές, να καταγράφει στιγμιότυπα οθόνης και να υποκλέπτει δεδομένα.
Η ομάδα ασφαλείας της OpenAI επικοινώνησε με εργαζομένους που θεωρούνταν στόχοι αυτής της εκστρατείας στοχευμένου ηλεκτρονικού ψαρέματος και διαπίστωσε ότι τα υπάρχοντα μέτρα ασφαλείας είχαν εμποδίσει τα μηνύματα να φτάσουν στους εταιρικούς λογαριασμούς email τους.

Περιεχόμενο-δόλωμα από ένα από τα κακόβουλα αρχεία LNK που αναλύθηκαν, το οποίο θα εμφανιζόταν κατά την εκτέλεση του αρχείου.
Σε όλη αυτή τη διαδικασία, η συνεργασία μας με εταίρους του κλάδου έπαιξε καθοριστικό ρόλο στον εντοπισμό αυτών των αποτυχημένων προσπαθειών παραβίασης λογαριασμών εργαζομένων. Αυτό αναδεικνύει τη σημασία της ανταλλαγής πληροφοριών για απειλές και της συνεργασίας, ώστε να παραμένουμε ένα βήμα μπροστά από αντιπάλους με εξελιγμένες μεθόδους στην εποχή της AI. Αξιοποιώντας τις πληροφορίες που ανταλλάσσουμε και τη συλλογική τεχνογνωσία, μπορούμε να προστατεύουμε καλύτερα τους πόρους μας και να αναστέλλουμε τη λειτουργία λογαριασμών στην πλατφόρμα που συνδέονται με τέτοιες δραστηριότητες.
Απαντήσεις μοντέλων
Αναλύοντας την ευρύτερη υποδομή που υποστήριζε αυτή την εκστρατεία, εντοπίσαμε και απενεργοποιήσαμε μια ομάδα λογαριασμών ChatGPT που χρησιμοποιούσαν την ίδια υποδομή για να προσπαθήσουν να λάβουν απαντήσεις σε ερωτήματα και να ολοκληρώσουν εργασίες συγγραφής σεναρίων κώδικα και έρευνας ευπαθειών. Αντιστοιχίσαμε αυτές τις αλληλεπιδράσεις με τις τακτικές, τεχνικές και διαδικασίες (TTP) που σχετίζονται με τα LLM και τις οποίες η Microsoft πρότεινε νωρίτερα φέτος να ενσωματωθούν στο πλαίσιο MITRE ATT&CK®. Το πλαίσιο MITRE καταγράφει τακτικές και τεχνικές που χρησιμοποιούν στην πράξη οι δράστες κυβερνοεπιθέσεων. Παραθέτοντας αυτές τις αντιστοιχίσεις, επιδιώκουμε να ενημερώσουμε την ευρύτερη κοινότητα κυβερνοασφάλειας για τις TTP που παρατηρήσαμε και να συμβάλουμε στην ενίσχυση της αποτελεσματικότητας της κυβερνοάμυνας.
Ακολουθούν ορισμένα παραδείγματα δραστηριοτήτων της SweetSpecter που αντιστοιχούν σε αυτές τις TTP:
Δραστηριότητα | Κατηγορία LLM του πλαισίου ATT&CK |
|---|---|
Ερωτήσεις σχετικά με ευπάθειες σε διάφορες εφαρμογές | Αναγνώριση στόχων με πληροφορίες από LLM |
Ερωτήσεις για τον τρόπο αναζήτησης συγκεκριμένων εκδόσεων του Log4j που είναι ευάλωτες στην κρίσιμη ευπάθεια απομακρυσμένης εκτέλεσης κώδικα (RCE) Log4Shell | Αναγνώριση στόχων με πληροφορίες από LLM |
Ερωτήσεις για δημοφιλή συστήματα διαχείρισης περιεχομένου που χρησιμοποιούνται στο εξωτερικό | Αναγνώριση στόχων με πληροφορίες από LLM |
Αιτήματα για πληροφορίες σχετικά με συγκεκριμένους αριθμούς CVE | Αναγνώριση στόχων με πληροφορίες από LLM |
Ερωτήσεις για τον τρόπο δημιουργίας εργαλείων σάρωσης ολόκληρου του διαδικτύου. | Αναγνώριση στόχων με πληροφορίες από LLM |
Ερωτήσεις για το πώς θα μπορούσε να χρησιμοποιηθεί το sqlmap για τη μεταφόρτωση ενός πιθανού web shell σε έναν διακομιστή-στόχο. | Έρευνα ευπαθειών με τη βοήθεια LLM |
Αιτήματα βοήθειας για την εύρεση τρόπων εκμετάλλευσης ευπαθειών στις υποδομές γνωστής αυτοκινητοβιομηχανίας. | Έρευνα ευπαθειών με τη βοήθεια LLM |
Παροχή κώδικα και αίτημα για περαιτέρω βοήθεια στη χρήση υπηρεσιών επικοινωνίας για την αποστολή μηνυμάτων κειμένου μέσω προγραμματισμού. | Τεχνικές συγγραφής σεναρίων κώδικα ενισχυμένες με LLM |
Αιτήματα βοήθειας για τον εντοπισμό και τη διόρθωση σφαλμάτων κατά την ανάπτυξη μιας επέκτασης για εργαλείο κυβερνοασφάλειας. | Τεχνικές συγγραφής σεναρίων κώδικα ενισχυμένες με LLM |
Αιτήματα βοήθειας για τον εντοπισμό και τη διόρθωση σφαλμάτων σε κώδικα που αποτελεί μέρος ενός ευρύτερου πλαισίου για την αποστολή μηνυμάτων κειμένου μέσω προγραμματισμού σε αριθμούς που ορίζει ο επιτιθέμενος. | Ανάπτυξη λογισμικού με τη βοήθεια LLM |
Ερωτήσεις για θέματα που θα ενδιέφεραν εργαζομένους σε κυβερνητικές υπηρεσίες και για κατάλληλα ονόματα συνημμένων ώστε να αποφεύγεται ο αποκλεισμός τους. | Κοινωνική μηχανική με την υποστήριξη LLM |
Αιτήματα για παραλλαγές ενός μηνύματος προσέλκυσης υποψηφίων για εργασία, το οποίο παρείχε ο επιτιθέμενος. | Κοινωνική μηχανική με την υποστήριξη LLM |
Σε όλη τη διάρκεια αυτής της έρευνας, οι ομάδες ασφαλείας μας αξιοποίησαν το ChatGPT για να αναλύσουν, να κατηγοριοποιήσουν, να μεταφράσουν και να συνοψίσουν αλληλεπιδράσεις από λογαριασμούς των δραστών. Έτσι μπορέσαμε να εξαγάγουμε γρήγορα συμπεράσματα από μεγάλα σύνολα δεδομένων, ελαχιστοποιώντας παράλληλα τους πόρους που απαιτούνταν για αυτή την εργασία. Καθώς τα μοντέλα μας εξελίσσονται, αναμένουμε ότι θα μπορούμε επίσης να χρησιμοποιούμε το ChatGPT για την αντίστροφη μηχανική και την ανάλυση των κακόβουλων συνημμένων που αποστέλλονται σε εργαζομένους.
Αντίκτυπος
Όπως είχαμε παρατηρήσει και στην πρώτη μας έκθεση απειλών, η χρήση των μοντέλων μας από τους δράστες δεν φάνηκε να τους παρέχει νέες δυνατότητες ή κατευθύνσεις που δεν θα μπορούσαν να είχαν αντλήσει από πολλαπλές δημόσια διαθέσιμες πηγές. Οι μηχανισμοί ασφαλείας μας απέκλεισαν τα κακόβουλα email των δραστών προτού φτάσουν στα εισερχόμενα των εργαζομένων.