Acteurs de cybermenace : recherche sur les intrusions assistée par l’IA
OpenAI a banni des comptes potentiellement associés à des acteurs de cybermenace affiliés à la RPDC qui utilisaient l’IA pour étudier les outils d’intrusion, l’hameçonnage, les logiciels malveillants et le ciblage lié aux cryptomonnaies.
Cette étude de cas a été publiée initialement dans le rapport de février 2025(s'ouvre dans une nouvelle fenêtre) d’OpenAI.
Acteur
Nous avons banni des comptes dont les activités étaient potentiellement associées à des acteurs de cybermenace affiliés à la République populaire démocratique de Corée (RPDC) et signalés publiquement. Certains de ces comptes menaient des activités faisant appel à des tactiques, techniques et procédures correspondant à celles d’un groupe de cybermenace appelé VELVET CHOLLIMA (aussi connu sous les noms Kimsuky et Emerald Sleet)(s'ouvre dans une nouvelle fenêtre), tandis que d’autres comptes étaient potentiellement liés à un acteur qu’une source crédible estimait associé à STARDUST CHOLLIMA (aussi connu sous les noms APT38 et Sapphire Sleet)(s'ouvre dans une nouvelle fenêtre). Nous avons détecté ces comptes grâce à un renseignement fourni par un partenaire de confiance du secteur.
Comportement
Les comptes bannis utilisaient principalement nos outils pour obtenir de l’information vraisemblablement liée à des outils ou à des opérations de cyberintrusion. Ils ont également manifesté un intérêt pour des sujets liés aux cryptomonnaies, probablement dans le cadre d’activités motivées par des gains financiers. Cette combinaison d’activités financières et cybernétiques est typique des groupes de cybermenace associés à la RPDC.
Complétions
Les acteurs ont utilisé nos modèles pour obtenir de l’aide en programmation et en débogage, ainsi que pour étudier du code source libre lié à la sécurité. Ils ont notamment obtenu de l’aide pour déboguer et développer des outils et du code accessibles au public pouvant servir à mener des attaques par force brute contre le protocole RDP (Remote Desktop Protocol), ainsi que pour utiliser des outils d’administration à distance (RAT) libres.
Lors du débogage d’emplacements et de techniques liés aux points d’extensibilité de démarrage automatique (ASEP) pour MacOS, l’acteur a révélé des URL de transit associées à des binaires (fichiers exécutables compilés) qui semblaient alors inconnus des fournisseurs de solutions de sécurité. Nous avons soumis les URL de transit à un service d’analyse en ligne afin d’en faciliter le partage avec la communauté de la sécurité. Les binaires sont maintenant détectés de façon fiable par plusieurs fournisseurs, ce qui protège les victimes potentielles.
Voici un échantillon d’activités mises en correspondance avec des extensions thématiques liées aux LLM proposées précédemment pour le cadre MITRE ATT&CK®(s'ouvre dans une nouvelle fenêtre) :
Questions sur les vulnérabilités de diverses applications : reconnaissance éclairée par les LLM.
Développement et dépannage d’un client RDP en C# permettant des attaques par force brute : développement assisté par LLM.
Demande de code permettant de contourner les avertissements de sécurité pour obtenir un accès RDP non autorisé : développement assisté par LLM.
Demande de nombreux scripts PowerShell pour établir des connexions RDP, téléverser et télécharger des fichiers, exécuter du code en mémoire et obscurcir du contenu HTML : techniques de script améliorées par LLM; contournement amélioré par LLM de la détection d’anomalies.
Discussion sur la création et le déploiement de charges utiles obscurcies à des fins d’exécution : conception de charges utiles optimisée par LLM.
Recherche de méthodes pour mener des campagnes ciblées d’hameçonnage et d’ingénierie sociale contre des investisseurs et des négociants en cryptomonnaies, ainsi que pour créer du contenu d’hameçonnage plus générique : ingénierie sociale soutenue par LLM.
Rédaction de courriels et de notifications d’hameçonnage visant à manipuler les utilisateurs pour qu’ils révèlent des renseignements sensibles : ingénierie sociale soutenue par LLM.
Recherche sur les outils d’administration à distance (RAT) libres : activités post-compromission assistées par LLM.
Impact
Les invites et les requêtes de l’acteur reposaient principalement sur de l’information libre existante, et les générations fournies par le modèle n’offraient aucune nouvelle capacité ou constituaient des refus de répondre. Nous avons banni les comptes associés à l’acteur de cybermenace et partagé ses charges utiles avec la communauté de la sécurité afin de perturber davantage ses activités.