پرش به محتوای اصلی
OpenAI

۱۳ بهمن ۱۴۰۳

ایمنی

عوامل تهدید سایبری: پژوهش دربارهٔ نفوذ با کمک هوش مصنوعی

OpenAI حساب‌های احتمالاً مرتبط با عوامل تهدید وابسته به DPRK را مسدود کرد؛ این عوامل از هوش مصنوعی برای تحقیق دربارهٔ ابزارهای نفوذ، فیشینگ، بدافزار و هدف‌گیری حوزهٔ رمزارز استفاده می‌کردند.

در حال بارگذاری…

این مطالعهٔ موردی نخستین بار در گزارش فوریهٔ ۲۰۲۵⁠(در یک پنجره جدید باز می‌شود) OpenAI منتشر شد.

عامل

حساب‌هایی را مسدود کردیم که فعالیت‌هایی احتمالاً مرتبط با عوامل تهدید وابسته به جمهوری دموکراتیک خلق کره (DPRK) از خود نشان می‌دادند؛ عواملی که پیش‌تر در گزارش‌های عمومی به آن‌ها اشاره شده بود. برخی از این حساب‌ها فعالیت‌هایی داشتند که تاکتیک‌ها، تکنیک‌ها و رویه‌های آن‌ها با گروه تهدید موسوم به VELVET CHOLLIMA (با نام‌های Kimsuky و Emerald Sleet)⁠(در یک پنجره جدید باز می‌شود) هم‌خوانی داشت. حساب‌های دیگر نیز احتمالاً با عاملی مرتبط بودند که به ارزیابی یک منبع معتبر، با STARDUST CHOLLIMA (با نام‌های APT38 و Sapphire Sleet)⁠(در یک پنجره جدید باز می‌شود) ارتباط داشت. این حساب‌ها را در پی دریافت گزارشی از یک شریک قابل‌اعتماد در صنعت شناسایی کردیم.

رفتار

حساب‌های مسدودشده عمدتاً از ابزارهای ما برای دستیابی به اطلاعاتی استفاده می‌کردند که احتمالاً به ابزارها یا عملیات نفوذ سایبری مربوط بود. آن‌ها همچنین به موضوعات مرتبط با رمزارز علاقه نشان می‌دادند که احتمالاً با فعالیت‌های دارای انگیزهٔ مالی ارتباط داشت. این ترکیب فعالیت‌های مالی و سایبری در میان گروه‌های تهدید مرتبط با DPRK رایج است.

پاسخ‌ها

این عوامل از مدل‌های ما برای کمک به کدنویسی و اشکال‌زدایی و نیز تحقیق دربارهٔ کدهای متن‌باز مرتبط با امنیت استفاده کردند. این موارد شامل کمک به اشکال‌زدایی و توسعهٔ ابزارها و کدهای در دسترس عموم بود که می‌توانستند برای حملات جست‌وجوی فراگیر علیه پروتکل دسکتاپ از راه دور (RDP) به کار روند؛ همچنین دربارهٔ استفاده از ابزارهای متن‌باز مدیریت از راه دور (RAT) کمک دریافت کردند.

عامل هنگام اشکال‌زدایی مکان‌ها و روش‌های نقاط توسعه‌پذیری اجرای خودکار (ASEP) در MacOS، نشانی‌های اینترنتی آماده‌سازی فایل‌های باینری (فایل‌های اجرایی کامپایل‌شده) را افشا کرد که ظاهراً در آن زمان برای شرکت‌های امنیتی ناشناخته بودند. نشانی‌های اینترنتی آماده‌سازی را برای یک سرویس پویش آنلاین فرستادیم تا اشتراک‌گذاری آن‌ها با جامعهٔ امنیتی تسهیل شود. اکنون چندین شرکت این فایل‌های باینری را با اطمینان شناسایی می‌کنند و از قربانیان احتمالی محافظت می‌شود.

نمونه‌ای از فعالیت‌ها که با افزونه‌های پیشنهادی پیشینِ مبتنی بر الگوهای زبانی بزرگ (LLM) برای چارچوب MITRE ATT&CK®⁠(در یک پنجره جدید باز می‌شود) تطبیق داده شده‌اند، در ادامه آمده است:

  • پرس‌وجو دربارهٔ آسیب‌پذیری‌های برنامه‌های مختلف: شناسایی مبتنی بر الگوهای زبانی بزرگ (LLM).

  • توسعه و عیب‌یابی یک کلاینت RDP مبتنی بر C# برای اجرای حملات جست‌وجوی فراگیر: توسعه با کمک الگوهای زبانی بزرگ (LLM).

  • درخواست کد برای دور زدن هشدارهای امنیتی با هدف دسترسی غیرمجاز از طریق RDP: توسعه با کمک الگوهای زبانی بزرگ (LLM).

  • درخواست شمار زیادی اسکریپت PowerShell برای اتصال‌های RDP، بارگذاری و بارگیری فایل، اجرای کد از حافظه و مبهم‌سازی محتوای HTML: روش‌های اسکریپت‌نویسی تقویت‌شده با الگوهای زبانی بزرگ (LLM)؛ فرار از تشخیص ناهنجاری با کمک الگوهای زبانی بزرگ (LLM).

  • گفت‌وگو دربارهٔ ساخت و استقرار بارهای مخرب مبهم‌سازی‌شده برای اجرا: ساخت بار مخرب بهینه‌شده با الگوهای زبانی بزرگ (LLM).

  • جست‌وجوی روش‌هایی برای اجرای فیشینگ هدفمند و مهندسی اجتماعی علیه سرمایه‌گذاران و معامله‌گران رمزارز، همراه با محتوای فیشینگ عمومی‌تر: مهندسی اجتماعی با پشتیبانی الگوهای زبانی بزرگ (LLM).

  • ساخت ایمیل‌ها و اعلان‌های فیشینگ برای ترغیب کاربران به افشای اطلاعات حساس: مهندسی اجتماعی با پشتیبانی الگوهای زبانی بزرگ (LLM).

  • تحقیق دربارهٔ ابزارهای متن‌باز مدیریت از راه دور (RAT): فعالیت پس از نفوذ با کمک الگوهای زبانی بزرگ (LLM).

تأثیر

درخواست‌ها و پرس‌وجوهای عامل عمدتاً بر اطلاعات متن‌باز موجود استوار بودند و پاسخ‌های تولیدشده توسط مدل یا هیچ قابلیت تازه‌ای ارائه نمی‌کردند یا از پاسخ‌گویی خودداری می‌کردند. حساب‌های مرتبط با عامل تهدید را مسدود کردیم و بارهای مخرب آن‌ها را با جامعهٔ امنیتی به اشتراک گذاشتیم تا اختلال بیشتری در عملیاتشان ایجاد شود.