Lumaktaw sa pangunahing content
OpenAI

Pebrero 1, 2025

Kaligtasan

Mga aktor ng cyber threat: Pananaliksik sa intrusion sa tulong ng AI

Ipinagbawal ng OpenAI ang mga account na posibleng nauugnay sa mga iniulat na aktor ng banta na kaanib ng DPRK at gumagamit ng AI upang magsaliksik tungkol sa mga intrusion tool, phishing, malware, at pag-target sa cryptocurrency.

Naglo-load…

Ang case study na ito ay unang inilathala sa ulat ng OpenAI noong Pebrero 2025⁠(magbubukas sa bagong window).

Aktor

Ipinagbawal namin ang mga account na nagpapakita ng aktibidad na posibleng nauugnay sa mga aktor ng banta na kaanib ng Democratic People’s Republic of Korea (DPRK) at iniulat na sa publiko. Ang ilan sa mga account na ito ay nagsagawa ng aktibidad na may mga TTP na tugma sa grupong nagbabanta na kilala bilang VELVET CHOLLIMA (kilala rin bilang Kimsuky, Emerald Sleet)⁠(magbubukas sa bagong window), habang ang ibang account ay posibleng nauugnay sa isang aktor na, ayon sa pagtatasa ng mapagkakatiwalaang sanggunian, ay konektado sa STARDUST CHOLLIMA (kilala rin bilang APT38, Sapphire Sleet)⁠(magbubukas sa bagong window). Natukoy namin ang mga account na ito matapos makatanggap ng impormasyon mula sa isang pinagkakatiwalaang partner sa industriya.

Gawi

Pangunahing ginamit ng mga ipinagbawal na account ang aming mga tool upang maghanap ng impormasyong malamang na nauugnay sa mga tool o operasyon para sa cyber intrusion. Nagpakita rin sila ng interes sa mga paksang nauugnay sa cryptocurrency, na malamang na may kinalaman sa mga aktibidad na may pinansyal na motibo. Karaniwan sa mga grupong nagbabanta na nauugnay sa DPRK ang ganitong kombinasyon ng pinansyal at cyber na aktibidad.

Mga tugon

Ginamit ng mga aktor ang aming mga modelo para sa tulong sa pag-code at pag-debug, gayundin sa pagsasaliksik ng open-source code na nauugnay sa seguridad. Kabilang dito ang tulong sa pag-debug at pagbuo para sa mga tool at code na available sa publiko at maaaring gamitin sa mga brute-force attack sa Remote Desktop Protocol (RDP), pati na ang tulong sa paggamit ng mga open-source na Remote Administration Tool (RAT).

Habang nagde-debug ng mga lokasyon at teknik ng auto-start extensibility point (ASEP) para sa MacOS, nabunyag ng aktor ang mga staging URL para sa mga binary (mga na-compile na executable file) na tila hindi pa kilala noon ng mga vendor ng seguridad. Isinumite namin ang mga staging URL sa isang online scanning service upang maibahagi ang mga ito sa komunidad ng seguridad. Maaasahan nang natutukoy ngayon ng ilang vendor ang mga binary, na nagbibigay ng proteksyon sa mga posibleng biktima.

Makikita sa ibaba ang isang halimbawa ng aktibidad na itinugma sa mga dati nang iminungkahing extension na may temang LLM para sa MITRE ATT&CK® Framework⁠(magbubukas sa bagong window):

  • Pagtatanong tungkol sa mga kahinaan sa iba’t ibang application: Reconnaissance na ginabayan ng LLM.

  • Pagbuo at pag-troubleshoot ng RDP client na nakabatay sa C# upang makapagsagawa ng mga brute-force attack: Pagbuo na Tinulungan ng LLM.

  • Paghingi ng code upang malampasan ang mga babala sa seguridad para sa hindi awtorisadong RDP access: Pagbuo na Tinulungan ng LLM.

  • Paghingi ng maraming PowerShell script para sa mga koneksyon sa RDP, pag-upload at pag-download ng file, pagpapatakbo ng code mula sa memory, at pagtatago ng HTML content: Mga Teknik sa Scripting na Pinahusay ng LLM; Pag-iwas sa Pagtukoy ng Anomalya na Pinahusay ng LLM.

  • Pagtalakay sa paglikha at pag-deploy ng mga itinagong payload para patakbuhin: Paggawa ng Payload na In-optimize ng LLM.

  • Paghahanap ng mga paraan upang magsagawa ng naka-target na phishing at social engineering laban sa mga mamumuhunan at trader ng cryptocurrency, pati ng mas pangkalahatang phishing content: Social Engineering na Sinusuportahan ng LLM.

  • Paggawa ng mga phishing email at notification upang manipulahin ang mga user na magbunyag ng sensitibong impormasyon: Social Engineering na Sinusuportahan ng LLM.

  • Pagsasaliksik ng mga open-source na Remote Administration Tool (RAT): Aktibidad Pagkatapos ng Pagkompromiso na Tinulungan ng LLM.

Epekto

Ang mga prompt at query ng aktor ay pangunahing nakabatay sa umiiral na open-source na impormasyon, at ang mga tugon ng modelo ay hindi nagbigay ng anumang bagong kakayahan o tumangging tumugon. Ipinagbawal namin ang mga account na nauugnay sa aktor ng banta at ibinahagi sa komunidad ng seguridad ang kanilang mga payload upang lalo pang mapahinto ang kanilang mga operasyon.