عوامل تهدید سایبری: پژوهش دربارهٔ نفوذ با کمک هوش مصنوعی
OpenAI حسابهای احتمالاً مرتبط با عوامل تهدید وابسته به DPRK را مسدود کرد؛ این عوامل از هوش مصنوعی برای تحقیق دربارهٔ ابزارهای نفوذ، فیشینگ، بدافزار و هدفگیری حوزهٔ رمزارز استفاده میکردند.
این مطالعهٔ موردی نخستین بار در گزارش فوریهٔ ۲۰۲۵(در یک پنجره جدید باز میشود) OpenAI منتشر شد.
عامل
حسابهایی را مسدود کردیم که فعالیتهایی احتمالاً مرتبط با عوامل تهدید وابسته به جمهوری دموکراتیک خلق کره (DPRK) از خود نشان میدادند؛ عواملی که پیشتر در گزارشهای عمومی به آنها اشاره شده بود. برخی از این حسابها فعالیتهایی داشتند که تاکتیکها، تکنیکها و رویههای آنها با گروه تهدید موسوم به VELVET CHOLLIMA (با نامهای Kimsuky و Emerald Sleet)(در یک پنجره جدید باز میشود) همخوانی داشت. حسابهای دیگر نیز احتمالاً با عاملی مرتبط بودند که به ارزیابی یک منبع معتبر، با STARDUST CHOLLIMA (با نامهای APT38 و Sapphire Sleet)(در یک پنجره جدید باز میشود) ارتباط داشت. این حسابها را در پی دریافت گزارشی از یک شریک قابلاعتماد در صنعت شناسایی کردیم.
رفتار
حسابهای مسدودشده عمدتاً از ابزارهای ما برای دستیابی به اطلاعاتی استفاده میکردند که احتمالاً به ابزارها یا عملیات نفوذ سایبری مربوط بود. آنها همچنین به موضوعات مرتبط با رمزارز علاقه نشان میدادند که احتمالاً با فعالیتهای دارای انگیزهٔ مالی ارتباط داشت. این ترکیب فعالیتهای مالی و سایبری در میان گروههای تهدید مرتبط با DPRK رایج است.
پاسخها
این عوامل از مدلهای ما برای کمک به کدنویسی و اشکالزدایی و نیز تحقیق دربارهٔ کدهای متنباز مرتبط با امنیت استفاده کردند. این موارد شامل کمک به اشکالزدایی و توسعهٔ ابزارها و کدهای در دسترس عموم بود که میتوانستند برای حملات جستوجوی فراگیر علیه پروتکل دسکتاپ از راه دور (RDP) به کار روند؛ همچنین دربارهٔ استفاده از ابزارهای متنباز مدیریت از راه دور (RAT) کمک دریافت کردند.
عامل هنگام اشکالزدایی مکانها و روشهای نقاط توسعهپذیری اجرای خودکار (ASEP) در MacOS، نشانیهای اینترنتی آمادهسازی فایلهای باینری (فایلهای اجرایی کامپایلشده) را افشا کرد که ظاهراً در آن زمان برای شرکتهای امنیتی ناشناخته بودند. نشانیهای اینترنتی آمادهسازی را برای یک سرویس پویش آنلاین فرستادیم تا اشتراکگذاری آنها با جامعهٔ امنیتی تسهیل شود. اکنون چندین شرکت این فایلهای باینری را با اطمینان شناسایی میکنند و از قربانیان احتمالی محافظت میشود.
نمونهای از فعالیتها که با افزونههای پیشنهادی پیشینِ مبتنی بر الگوهای زبانی بزرگ (LLM) برای چارچوب MITRE ATT&CK®(در یک پنجره جدید باز میشود) تطبیق داده شدهاند، در ادامه آمده است:
پرسوجو دربارهٔ آسیبپذیریهای برنامههای مختلف: شناسایی مبتنی بر الگوهای زبانی بزرگ (LLM).
توسعه و عیبیابی یک کلاینت RDP مبتنی بر C# برای اجرای حملات جستوجوی فراگیر: توسعه با کمک الگوهای زبانی بزرگ (LLM).
درخواست کد برای دور زدن هشدارهای امنیتی با هدف دسترسی غیرمجاز از طریق RDP: توسعه با کمک الگوهای زبانی بزرگ (LLM).
درخواست شمار زیادی اسکریپت PowerShell برای اتصالهای RDP، بارگذاری و بارگیری فایل، اجرای کد از حافظه و مبهمسازی محتوای HTML: روشهای اسکریپتنویسی تقویتشده با الگوهای زبانی بزرگ (LLM)؛ فرار از تشخیص ناهنجاری با کمک الگوهای زبانی بزرگ (LLM).
گفتوگو دربارهٔ ساخت و استقرار بارهای مخرب مبهمسازیشده برای اجرا: ساخت بار مخرب بهینهشده با الگوهای زبانی بزرگ (LLM).
جستوجوی روشهایی برای اجرای فیشینگ هدفمند و مهندسی اجتماعی علیه سرمایهگذاران و معاملهگران رمزارز، همراه با محتوای فیشینگ عمومیتر: مهندسی اجتماعی با پشتیبانی الگوهای زبانی بزرگ (LLM).
ساخت ایمیلها و اعلانهای فیشینگ برای ترغیب کاربران به افشای اطلاعات حساس: مهندسی اجتماعی با پشتیبانی الگوهای زبانی بزرگ (LLM).
تحقیق دربارهٔ ابزارهای متنباز مدیریت از راه دور (RAT): فعالیت پس از نفوذ با کمک الگوهای زبانی بزرگ (LLM).
تأثیر
درخواستها و پرسوجوهای عامل عمدتاً بر اطلاعات متنباز موجود استوار بودند و پاسخهای تولیدشده توسط مدل یا هیچ قابلیت تازهای ارائه نمیکردند یا از پاسخگویی خودداری میکردند. حسابهای مرتبط با عامل تهدید را مسدود کردیم و بارهای مخرب آنها را با جامعهٔ امنیتی به اشتراک گذاشتیم تا اختلال بیشتری در عملیاتشان ایجاد شود.