Küberohutegijad: tehisintellekti toel sissetungivõimaluste uurimine
OpenAI keelas kontod, mis võisid kuuluda avalikult kajastatud DPRK-ga seotud ohutegijatele, kes kasutasid tehisintellekti sissetungivahendite, andmepüügi, pahavara ja krüptovarade sihtimise uurimiseks.
See juhtumiuuring avaldati algselt OpenAI 2025. aasta veebruari(avaneb uues aknas) aruandes.
Ohutegija
Keelasime kontod, mille tegevus võis olla seotud avalikult kajastatud Korea Rahvademokraatliku Vabariigiga (DPRK) seotud ohutegijatega. Mõnel neist kontodest täheldati tegevust, mille taktikad, tehnikad ja protseduurid (TTP-d) sarnanesid rühmituse VELVET CHOLLIMA (ehk Kimsuky, Emerald Sleet)(avaneb uues aknas) omadega. Teised kontod võisid olla seotud ohutegijaga, kellel oli usaldusväärse allika hinnangul seos rühmitusega STARDUST CHOLLIMA (ehk APT38, Sapphire Sleet)(avaneb uues aknas). Tuvastasime need kontod tänu usaldusväärse valdkonnapartneri vihjele.
Käitumine
Keelatud kontod kasutasid meie tööriistu peamiselt selleks, et otsida tõenäoliselt küberrünnete tööriistade või operatsioonidega seotud teavet. Samuti tundsid nad huvi krüptovaradega seotud teemade vastu, tõenäoliselt rahalise kasu saamise eesmärgil. Selline rahalise ja kübertegevuse kombinatsioon on DPRK-ga seotud ohurühmadele tüüpiline.
Vastused
Ohutegijad kasutasid meie mudeleid programmeerimis- ja silumisabina ning turbeteemalise avatud lähtekoodiga tarkvara uurimiseks. See hõlmas silumis- ja arendusabi avalikult kättesaadavatele tööriistadele ja koodile, mida sai kasutada kaugtöölauaprotokolli (RDP) jõurünneteks, ning abi avatud lähtekoodiga kaughaldustööriistade (RAT) kasutamisel.
MacOS-i automaatkäivituse laienduspunktide (ASEP) asukohtade ja tehnikate silumisel avaldas ohutegija binaarfailide (kompileeritud täitmisfailide) ettevalmistus-URL-id, mis näisid olevat sel ajal turbetarnijatele tundmatud. Edastasime ettevalmistus-URL-id veebipõhisele skannimisteenusele, et hõlbustada nende jagamist turbekogukonnaga. Nüüd tuvastavad mitu tarnijat binaarfaile usaldusväärselt, pakkudes võimalikele ohvritele kaitset.
Allpool on esitatud tegevusnäide, mis on seostatud varem välja pakutud LLM-i-teemaliste laiendustega MITRE ATT&CK® raamistikule(avaneb uues aknas):
Eri rakenduste haavatavuste kohta küsimine: LLM-i toel luure.
C#-il põhineva RDP-kliendi arendamine ja tõrkeotsing jõurünnete võimaldamiseks: LLM-i toel arendus.
Koodi küsimine turvahoiatustest möödahiilimiseks volitamata RDP-juurdepääsu korral: LLM-i toel arendus.
Arvukate PowerShelli skriptide küsimine RDP-ühenduste, failide üles- ja allalaadimise, koodi mälust käivitamise ning HTML-sisu hägustamise jaoks: LLM-i täiustatud skriptimistehnikad; LLM-i täiustatud anomaaliatuvastusest kõrvalehoidmine.
Hägustatud lastide loomise ja käivitamiseks juurutamise arutamine: LLM-iga optimeeritud lastide loomine.
Meetodite otsimine krüptovarainvestorite ja -kauplejate vastu suunatud andmepüügiks ja sotsiaalseks manipuleerimiseks ning üldisema andmepüügisisu loomiseks: LLM-i toel sotsiaalne manipuleerimine.
Andmepüügimeilide ja -teavituste koostamine, et panna kasutajad tundlikku teavet avaldama: LLM-i toel sotsiaalne manipuleerimine.
Avatud lähtekoodiga kaughaldustööriistade (RAT-ide) uurimine: LLM-i toel tegevus pärast süsteemi kompromiteerimist.
Mõju
Ohutegija viibad ja päringud põhinesid peamiselt olemasoleval avalikul avatud lähtekoodiga teabel ning mudelite loodud vastused ei pakkunud uusi võimalusi või keeldusid vastamast. Keelasime ohutegijaga seotud kontod ja jagasime nende laste turbekogukonnaga, et nende tegevust veelgi häirida.