Siirry pääsisältöön
OpenAI

1. helmikuuta 2025

Turvallisuus

Kyberuhkatoimijat: tekoälyavusteinen tunkeutumistutkimus

OpenAI esti tilejä, joilla saattoi olla yhteyksiä julkisuudessa raportoituihin DPRK:hon kytkeytyviin uhkatoimijoihin. Tekoälyä käytettiin tunkeutumistyökalujen, tietojenkalastelun, haittaohjelmien ja kryptovaluuttakohteiden tutkimiseen.

Ladataan...

Tämä tapaustutkimus julkaistiin alun perin OpenAI:n helmikuun 2025⁠(avautuu uudessa ikkunassa) raportissa.

Toimija

Estimme tilejä, joiden toiminta saattoi liittyä julkisuudessa raportoituihin Korean demokraattiseen kansantasavaltaan (DPRK) kytkeytyviin uhkatoimijoihin. Osalla tileistä havaittiin taktiikoita, tekniikoita ja menettelytapoja, jotka vastasivat VELVET CHOLLIMA -nimellä tunnetun uhkaryhmän (myös Kimsuky ja Emerald Sleet)⁠(avautuu uudessa ikkunassa) toimintaa. Muut tilit saattoivat liittyä toimijaan, jolla luotettava lähde arvioi olevan yhteyksiä STARDUST CHOLLIMA -ryhmään (myös APT38 ja Sapphire Sleet)⁠(avautuu uudessa ikkunassa). Havaitsimme nämä tilit luotettavan alan kumppanin vihjeen perusteella.

Toiminta

Estetyillä tileillä työkalujamme käytettiin ensisijaisesti kyberhyökkäystyökaluihin tai -operaatioihin todennäköisesti liittyvien tietojen etsimiseen. Tileillä osoitettiin kiinnostusta myös kryptovaluuttoihin liittyviin aiheisiin, todennäköisesti taloudellisen hyödyn tavoittelun vuoksi. Tällainen taloudellisen ja kybertoiminnan yhdistelmä on tyypillinen DPRK:hon kytkeytyville uhkaryhmille.

Vastaukset

Toimijat käyttivät mallejamme ohjelmointi- ja vianmääritysapuna sekä tietoturvaan liittyvän avoimen lähdekoodin tutkimiseen. Tähän sisältyi julkisesti saatavilla olevien työkalujen ja koodin vianmääritys- ja kehitysapua. Niitä voitiin käyttää RDP-etätyöpöytäprotokollaan kohdistuviin väsytyshyökkäyksiin. Lisäksi annettiin opastusta avoimen lähdekoodin etähallintatyökalujen (RAT) käyttöön.

Kun toimija selvitti MacOS:n automaattisen käynnistyksen laajennuspisteiden (ASEP) sijainteja ja tekniikoita, se paljasti binaaritiedostojen (käännettyjen suoritettavien tiedostojen) lataamiseen käytettyjä URL-osoitteita, joita tietoturvatoimittajat eivät tuolloin näyttäneet tuntevan. Toimitimme URL-osoitteet verkkopohjaiseen tarkistuspalveluun, jotta tiedot voitiin jakaa tietoturvayhteisölle. Useiden toimittajien ratkaisut tunnistavat nyt binaaritiedostot luotettavasti ja suojaavat siten mahdollisia uhreja.

Alla on esimerkkejä toiminnasta, joka on sijoitettu aiemmin ehdotettuihin, suuriin kielimalleihin liittyviin MITRE ATT&CK® -viitekehyksen⁠(avautuu uudessa ikkunassa) laajennuksiin:

  • Eri sovellusten haavoittuvuuksista kysyminen: suureen kielimalliin perustuva tiedustelu.

  • C#-pohjaisen RDP-asiakasohjelman kehittäminen ja vianmääritys väsytyshyökkäysten mahdollistamiseksi: suuren kielimallin avustama kehitys.

  • Koodin pyytäminen tietoturvavaroitusten ohittamiseen luvattomassa RDP-käytössä: suuren kielimallin avustama kehitys.

  • Lukuisten PowerShell-komentosarjojen pyytäminen RDP-yhteyksiä, tiedostojen lähettämistä ja lataamista, koodin suorittamista muistista sekä HTML-sisällön hämärtämistä varten: suuren kielimallin tehostamat komentosarjatekniikat; suuren kielimallin tehostama poikkeamien tunnistamisen välttäminen.

  • Hämärrettyjen hyötykuormien luomisesta ja käyttöönotosta keskusteleminen: suuren kielimallin avulla optimoitu hyötykuormien luonti.

  • Kohdennettujen tietojenkalastelu- ja manipulointimenetelmien etsiminen kryptovaluuttasijoittajia ja -kauppiaita vastaan sekä yleisemmän tietojenkalastelusisällön pyytäminen: suuren kielimallin tukema manipulointi.

  • Sellaisten tietojenkalasteluviestien ja -ilmoitusten laatiminen, joilla käyttäjiä manipuloidaan paljastamaan arkaluonteisia tietoja: suuren kielimallin tukema manipulointi.

  • Avoimen lähdekoodin etähallintatyökalujen (RAT) tutkiminen: suuren kielimallin avustama toiminta järjestelmään murtautumisen jälkeen.

Vaikutukset

Toimijan kehotteet ja kyselyt perustuivat pääasiassa olemassa olevaan avoimeen tietoon. Mallien tuottamat vastaukset eivät tarjonneet uusia toimintamahdollisuuksia, tai mallit kieltäytyivät vastaamasta. Estimme uhkatoimijaan liittyneet tilit ja jaoimme sen hyötykuormat tietoturvayhteisölle häiritäksemme toimintaa entisestään.