Passer au contenu principal
OpenAI

1 février 2025

Sécurité

Acteurs de la cybermenace : recherche sur les intrusions assistée par l’IA

OpenAI a banni des comptes potentiellement liés à des acteurs malveillants affiliés à la RPDC et signalés publiquement, qui utilisaient l’IA pour étudier des outils d’intrusion, l’hameçonnage, les logiciels malveillants et le ciblage de cryptomonnaies.

Chargement...

Cette étude de cas a été publiée initialement dans le rapport de février 2025⁠(ouverture dans une nouvelle fenêtre) d’OpenAI.

Acteur

Nous avons banni des comptes dont l’activité était potentiellement associée à des acteurs de la menace affiliés à la République populaire démocratique de Corée (RPDC) et signalés publiquement. Certains de ces comptes menaient des activités impliquant des tactiques, techniques et procédures correspondant à celles d’un groupe malveillant connu sous le nom de VELVET CHOLLIMA (alias Kimsuky, Emerald Sleet)⁠(ouverture dans une nouvelle fenêtre), tandis que d’autres comptes étaient potentiellement liés à un acteur qu’une source crédible estimait associé à STARDUST CHOLLIMA (alias APT38, Sapphire Sleet)⁠(ouverture dans une nouvelle fenêtre). Nous avons détecté ces comptes grâce au signalement d’un partenaire de confiance du secteur.

Comportement

Les comptes bannis utilisaient principalement nos outils pour rechercher des informations probablement liées à des outils ou à des opérations de cyberintrusion. Ils ont également manifesté un intérêt pour des sujets liés aux cryptomonnaies, probablement dans le cadre d’activités à motivation financière. Cette combinaison d’activités financières et cybernétiques est caractéristique des groupes malveillants associés à la RPDC.

Réponses

Les acteurs ont utilisé nos modèles pour obtenir de l’aide à la programmation et au débogage, ainsi que pour étudier du code open source lié à la sécurité. Cela comprenait une aide au débogage et au développement d’outils et de code accessibles au public pouvant servir à mener des attaques par force brute contre le protocole RDP (Remote Desktop Protocol), ainsi qu’une assistance concernant l’utilisation d’outils open source d’administration à distance (RAT).

Lors du débogage d’emplacements et de techniques liés aux points d’extension de démarrage automatique (ASEP) sous macOS, l’acteur a révélé des URL de mise à disposition de fichiers binaires (fichiers exécutables compilés) qui semblaient alors inconnus des fournisseurs de solutions de sécurité. Nous avons transmis les URL de mise à disposition à un service d’analyse en ligne afin d’en faciliter le partage avec la communauté de la sécurité. Les fichiers binaires sont désormais détectés de manière fiable par plusieurs fournisseurs, ce qui protège les victimes potentielles.

Voici un exemple d’activités mises en correspondance avec des extensions axées sur les LLM précédemment proposées pour le cadre MITRE ATT&CK®⁠(ouverture dans une nouvelle fenêtre) :

  • Questions sur les vulnérabilités de diverses applications : reconnaissance éclairée par les LLM.

  • Développement et dépannage d’un client RDP en C# pour permettre des attaques par force brute : développement assisté par les LLM.

  • Demande de code permettant de contourner les avertissements de sécurité pour obtenir un accès RDP non autorisé : développement assisté par les LLM.

  • Demande de nombreux scripts PowerShell pour établir des connexions RDP, téléverser et télécharger des fichiers, exécuter du code en mémoire et obscurcir du contenu HTML : techniques de script améliorées par les LLM ; contournement de la détection des anomalies amélioré par les LLM.

  • Discussion sur la création et le déploiement de charges utiles obscurcies destinées à être exécutées : conception de charges utiles optimisée par les LLM.

  • Recherche de méthodes pour mener des opérations ciblées d’hameçonnage et d’ingénierie sociale contre des investisseurs et négociants en cryptomonnaies, ainsi que pour créer du contenu d’hameçonnage plus générique : ingénierie sociale soutenue par les LLM.

  • Rédaction d’e-mails et de notifications d’hameçonnage visant à inciter les utilisateurs à divulguer des informations sensibles : ingénierie sociale soutenue par les LLM.

  • Recherche sur des outils open source d’administration à distance (RAT) : activité post-compromission assistée par les LLM.

Impact

Les prompts et les requêtes de l’acteur reposaient principalement sur des informations open source existantes, et les générations fournies par le modèle n’offraient aucune capacité nouvelle ou correspondaient à des refus de répondre. Nous avons banni les comptes associés à l’acteur malveillant et partagé ses charges utiles avec la communauté de la sécurité afin de perturber davantage ses opérations.