Kyberuhkatoimijat: tekoälyavusteinen tunkeutumistutkimus
OpenAI esti tilejä, joilla saattoi olla yhteyksiä julkisuudessa raportoituihin DPRK:hon kytkeytyviin uhkatoimijoihin. Tekoälyä käytettiin tunkeutumistyökalujen, tietojenkalastelun, haittaohjelmien ja kryptovaluuttakohteiden tutkimiseen.
Tämä tapaustutkimus julkaistiin alun perin OpenAI:n helmikuun 2025(avautuu uudessa ikkunassa) raportissa.
Toimija
Estimme tilejä, joiden toiminta saattoi liittyä julkisuudessa raportoituihin Korean demokraattiseen kansantasavaltaan (DPRK) kytkeytyviin uhkatoimijoihin. Osalla tileistä havaittiin taktiikoita, tekniikoita ja menettelytapoja, jotka vastasivat VELVET CHOLLIMA -nimellä tunnetun uhkaryhmän (myös Kimsuky ja Emerald Sleet)(avautuu uudessa ikkunassa) toimintaa. Muut tilit saattoivat liittyä toimijaan, jolla luotettava lähde arvioi olevan yhteyksiä STARDUST CHOLLIMA -ryhmään (myös APT38 ja Sapphire Sleet)(avautuu uudessa ikkunassa). Havaitsimme nämä tilit luotettavan alan kumppanin vihjeen perusteella.
Toiminta
Estetyillä tileillä työkalujamme käytettiin ensisijaisesti kyberhyökkäystyökaluihin tai -operaatioihin todennäköisesti liittyvien tietojen etsimiseen. Tileillä osoitettiin kiinnostusta myös kryptovaluuttoihin liittyviin aiheisiin, todennäköisesti taloudellisen hyödyn tavoittelun vuoksi. Tällainen taloudellisen ja kybertoiminnan yhdistelmä on tyypillinen DPRK:hon kytkeytyville uhkaryhmille.
Vastaukset
Toimijat käyttivät mallejamme ohjelmointi- ja vianmääritysapuna sekä tietoturvaan liittyvän avoimen lähdekoodin tutkimiseen. Tähän sisältyi julkisesti saatavilla olevien työkalujen ja koodin vianmääritys- ja kehitysapua. Niitä voitiin käyttää RDP-etätyöpöytäprotokollaan kohdistuviin väsytyshyökkäyksiin. Lisäksi annettiin opastusta avoimen lähdekoodin etähallintatyökalujen (RAT) käyttöön.
Kun toimija selvitti MacOS:n automaattisen käynnistyksen laajennuspisteiden (ASEP) sijainteja ja tekniikoita, se paljasti binaaritiedostojen (käännettyjen suoritettavien tiedostojen) lataamiseen käytettyjä URL-osoitteita, joita tietoturvatoimittajat eivät tuolloin näyttäneet tuntevan. Toimitimme URL-osoitteet verkkopohjaiseen tarkistuspalveluun, jotta tiedot voitiin jakaa tietoturvayhteisölle. Useiden toimittajien ratkaisut tunnistavat nyt binaaritiedostot luotettavasti ja suojaavat siten mahdollisia uhreja.
Alla on esimerkkejä toiminnasta, joka on sijoitettu aiemmin ehdotettuihin, suuriin kielimalleihin liittyviin MITRE ATT&CK® -viitekehyksen(avautuu uudessa ikkunassa) laajennuksiin:
Eri sovellusten haavoittuvuuksista kysyminen: suureen kielimalliin perustuva tiedustelu.
C#-pohjaisen RDP-asiakasohjelman kehittäminen ja vianmääritys väsytyshyökkäysten mahdollistamiseksi: suuren kielimallin avustama kehitys.
Koodin pyytäminen tietoturvavaroitusten ohittamiseen luvattomassa RDP-käytössä: suuren kielimallin avustama kehitys.
Lukuisten PowerShell-komentosarjojen pyytäminen RDP-yhteyksiä, tiedostojen lähettämistä ja lataamista, koodin suorittamista muistista sekä HTML-sisällön hämärtämistä varten: suuren kielimallin tehostamat komentosarjatekniikat; suuren kielimallin tehostama poikkeamien tunnistamisen välttäminen.
Hämärrettyjen hyötykuormien luomisesta ja käyttöönotosta keskusteleminen: suuren kielimallin avulla optimoitu hyötykuormien luonti.
Kohdennettujen tietojenkalastelu- ja manipulointimenetelmien etsiminen kryptovaluuttasijoittajia ja -kauppiaita vastaan sekä yleisemmän tietojenkalastelusisällön pyytäminen: suuren kielimallin tukema manipulointi.
Sellaisten tietojenkalasteluviestien ja -ilmoitusten laatiminen, joilla käyttäjiä manipuloidaan paljastamaan arkaluonteisia tietoja: suuren kielimallin tukema manipulointi.
Avoimen lähdekoodin etähallintatyökalujen (RAT) tutkiminen: suuren kielimallin avustama toiminta järjestelmään murtautumisen jälkeen.
Vaikutukset
Toimijan kehotteet ja kyselyt perustuivat pääasiassa olemassa olevaan avoimeen tietoon. Mallien tuottamat vastaukset eivät tarjonneet uusia toimintamahdollisuuksia, tai mallit kieltäytyivät vastaamasta. Estimme uhkatoimijaan liittyneet tilit ja jaoimme sen hyötykuormat tietoturvayhteisölle häiritäksemme toimintaa entisestään.