સાઇબર જોખમી પ્રવૃત્તિકર્તાઓ: AI-સહાયિત ઘૂસણખોરી સંશોધન
OpenAIએ AI વડે ઘૂસણખોરીનાં સાધનો, ફિશિંગ, માલવેર અને ક્રિપ્ટોકરન્સીને નિશાન બનાવવાની રીતો પર સંશોધન કરતા, જાહેર અહેવાલોમાં ઉલ્લેખાયેલા DPRK-સંલગ્ન જોખમી પ્રવૃત્તિકર્તાઓ સાથે સંભવિત રીતે જોડાયેલા એકાઉન્ટ પર પ્રતિબંધ મૂક્યો.
આ કેસ સ્ટડી મૂળરૂપે OpenAIના ફેબ્રુઆરી 2025(નવી વિન્ડોમાં ખૂલે છે)ના અહેવાલમાં પ્રકાશિત થઈ હતી.
જોખમી પ્રવૃત્તિ કરનાર
અમે એવી પ્રવૃત્તિ દર્શાવતાં એકાઉન્ટ પર પ્રતિબંધ મૂક્યો, જે જાહેર અહેવાલોમાં ઉલ્લેખાયેલા ડેમોક્રેટિક પીપલ્સ રિપબ્લિક ઓફ કોરિયા (DPRK) સાથે સંકળાયેલા જોખમી પ્રવૃત્તિ કરનારાઓ સાથે સંભવિત રીતે સંબંધિત હતી. આમાંના કેટલાક એકાઉન્ટ એવી TTPs ધરાવતી પ્રવૃત્તિમાં સામેલ હતાં, જે VELVET CHOLLIMA (અન્ય નામે Kimsuky, Emerald Sleet)(નવી વિન્ડોમાં ખૂલે છે) તરીકે ઓળખાતા જોખમી જૂથ સાથે સુસંગત હતી. અન્ય એકાઉન્ટ સંભવિત રીતે એવા પ્રવૃત્તિકર્તા સાથે સંબંધિત હતાં, જેને એક વિશ્વસનીય સ્રોતે STARDUST CHOLLIMA (અન્ય નામે APT38, Sapphire Sleet)(નવી વિન્ડોમાં ખૂલે છે) સાથે જોડાયેલો ગણાવ્યો હતો. વિશ્વસનીય ઉદ્યોગ ભાગીદાર પાસેથી મળેલી સૂચનાને પગલે અમે આ એકાઉન્ટ શોધી કાઢ્યાં.
વર્તન
પ્રતિબંધિત એકાઉન્ટે મુખ્યત્વે સાઇબર ઘૂસણખોરીનાં સાધનો અથવા કામગીરી સાથે સંભવિત રીતે સંબંધિત માહિતી મેળવવા માટે અમારા સાધનોનો ઉપયોગ કર્યો હતો. તેમણે ક્રિપ્ટોકરન્સી સંબંધિત વિષયોમાં પણ રસ દર્શાવ્યો હતો, જે સંભવતઃ આર્થિક લાભથી પ્રેરિત પ્રવૃત્તિઓ સાથે સંબંધિત હતો. નાણાકીય અને સાઇબર સંબંધિત પ્રવૃત્તિનું આ સંયોજન DPRK સાથે સંકળાયેલા જોખમી જૂથોમાં સામાન્ય છે.
જનરેટ થયેલા જવાબો
પ્રવૃત્તિકર્તાઓએ કોડ લખવા અને તેમાંની ખામીઓ દૂર કરવામાં સહાય મેળવવા તથા સુરક્ષા સંબંધિત ઓપન-સોર્સ કોડ પર સંશોધન કરવા માટે અમારા મોડલનો ઉપયોગ કર્યો. આમાં રિમોટ ડેસ્કટોપ પ્રોટોકોલ (RDP) પર બળપૂર્વકના હુમલા કરવા ઉપયોગી બની શકે એવાં સાર્વજનિક રીતે ઉપલબ્ધ સાધનો અને કોડમાંની ખામીઓ દૂર કરવા તથા તેનો વિકાસ કરવામાં સહાય મેળવવી અને ઓપન-સોર્સ રિમોટ એડમિનિસ્ટ્રેશન ટૂલ્સ (RAT)ના ઉપયોગ અંગે સહાય મેળવવી સામેલ હતું.
MacOS માટે આપમેળે શરૂ થતા એક્સ્ટેન્સિબિલિટી પોઇન્ટ (ASEP)નાં સ્થાનો અને તકનીકોમાંની ખામીઓ દૂર કરતી વખતે, પ્રવૃત્તિકર્તાએ બાઇનરી ફાઇલો (કમ્પાઇલ કરેલી એક્ઝિક્યુટેબલ ફાઇલો) માટેના સ્ટેજિંગ URL જાહેર કર્યા, જે તે સમયે સુરક્ષા વિક્રેતાઓ માટે અજાણ્યા હોવાનું લાગતું હતું. સુરક્ષા સમુદાય સાથે વહેંચણી સરળ બનાવવા માટે અમે સ્ટેજિંગ URL એક ઓનલાઇન સ્કેનિંગ સેવાને મોકલ્યા. હવે અનેક વિક્રેતાઓ બાઇનરી ફાઇલોને વિશ્વસનીય રીતે શોધી શકે છે, જે સંભવિત પીડિતોને સુરક્ષા પૂરી પાડે છે.
અગાઉ પ્રસ્તાવિત LLM-આધારિત વિસ્તરણો અનુસાર MITRE ATT&CK® માળખા(નવી વિન્ડોમાં ખૂલે છે)માં વર્ગીકૃત કરાયેલી પ્રવૃત્તિનો નમૂનો નીચે દર્શાવ્યો છે:
વિવિધ એપ્લિકેશનમાં રહેલી નબળાઈઓ વિશે પૂછવું: LLMથી માહિતગાર પ્રારંભિક તપાસ.
બળપૂર્વકના હુમલા શક્ય બનાવવા માટે C# આધારિત RDP ક્લાયન્ટ વિકસાવવો અને તેની ખામીઓ દૂર કરવી: LLM-સહાયિત વિકાસ.
અનધિકૃત RDP ઍક્સેસ માટે સુરક્ષા ચેતવણીઓ ટાળવા કોડની વિનંતી કરવી: LLM-સહાયિત વિકાસ.
RDP કનેક્શન, ફાઇલ અપલોડ અને ડાઉનલોડ, મેમરીમાંથી કોડ ચલાવવા તથા HTML સામગ્રીને અસ્પષ્ટ બનાવવા માટે અનેક PowerShell સ્ક્રિપ્ટની વિનંતી કરવી: LLM-ઉન્નત સ્ક્રિપ્ટિંગ તકનીકો; LLM-ઉન્નત અસામાન્યતા શોધથી બચવાની પદ્ધતિ.
ચલાવવા માટે અસ્પષ્ટ બનાવેલા પેલોડ તૈયાર કરવા અને ગોઠવવા અંગે ચર્ચા કરવી: LLM-અનુકૂલિત પેલોડ નિર્માણ.
ક્રિપ્ટોકરન્સીના રોકાણકારો અને વેપારીઓને નિશાન બનાવી ફિશિંગ અને સામાજિક ચાલબાજી કરવાની પદ્ધતિઓ તેમજ વધુ સામાન્ય ફિશિંગ સામગ્રી શોધવી: LLM-સમર્થિત સામાજિક ચાલબાજી.
વપરાશકર્તાઓને સંવેદનશીલ માહિતી જાહેર કરવા માટે ભ્રમિત કરતી ફિશિંગ ઇમેઇલ અને સૂચનાઓ તૈયાર કરવી: LLM-સમર્થિત સામાજિક ચાલબાજી.
ઓપન-સોર્સ રિમોટ એડમિનિસ્ટ્રેશન ટૂલ્સ (RATs) પર સંશોધન કરવું: સિસ્ટમ કબજે કર્યા પછીની LLM-સહાયિત પ્રવૃત્તિ.
અસર
પ્રવૃત્તિકર્તાના પ્રોમ્પ્ટ અને પ્રશ્નો મુખ્યત્વે હાલની ઓપન-સોર્સ માહિતી પર આધારિત હતા અને મોડલે જનરેટ કરેલા જવાબોએ કોઈ નવી ક્ષમતા પૂરી પાડી નહોતી અથવા જવાબ આપવાનો ઇનકાર કર્યો હતો. અમે જોખમી પ્રવૃત્તિકર્તા સાથે સંકળાયેલા એકાઉન્ટ પર પ્રતિબંધ મૂક્યો અને તેમની કામગીરીને વધુ ખોરવવા માટે તેમના પેલોડ સુરક્ષા સમુદાય સાથે વહેંચ્યા.