SweetSpecter: चीन से जुड़ी साइबर गतिविधि
OpenAI ने संभवतः चीन स्थित संदिग्ध हमलावर SweetSpecter के खाते प्रतिबंधित किए. ये एआई से सुरक्षा कमज़ोरियों पर शोध, कोड लेखन और लक्षित फ़िशिंग में मदद ले रहे थे.
यह केस अध्ययन मूल रूप से OpenAI की अक्टूबर 2024(एक नई विंडो में खुलेगा) की रिपोर्ट में प्रकाशित हुआ था.
हमलावर
हमने ऐसे खातों की पहचान करके उन्हें प्रतिबंधित किया, जो एक विश्वसनीय स्रोत के आकलन के अनुसार संभवतः चीन में स्थित एक संदिग्ध हमलावर से जुड़े थे. ये खाते हमारे मॉडल का उपयोग साइबर हमलों में सहायता के लिए करने की कोशिश कर रहे थे. साथ ही, यह हमलावर हमारे कर्मचारियों और दुनिया भर की सरकारों के ख़िलाफ़ लक्षित फ़िशिंग हमले भी कर रहा था. सार्वजनिक रूप से SweetSpecter नाम से पहचाना जाने वाला यह हमलावर 2023 में सामने आया था. हमारी जानकारी के अनुसार, यह पहली बार है जब सार्वजनिक रूप से पता चला है कि इसके निशाने पर अमेरिका की एक एआई कंपनी भी है. पिछली रिपोर्टों के अनुसार, इसकी गतिविधियाँ मध्य पूर्व, अफ़्रीका और एशिया के राजनीतिक संगठनों पर केंद्रित थीं.
व्यवहार
मई 2024 में हमें एक विश्वसनीय स्रोत से सूचना मिली कि उनकी सुरक्षा टीम ने SweetSpecter को हमारे कुछ कर्मचारियों के दफ़्तर और निजी, दोनों ईमेल खातों पर दुर्भावनापूर्ण संलग्नकों वाले लक्षित फ़िशिंग ईमेल भेजते देखा था.

SweetSpecter द्वारा हमारे कुछ कर्मचारियों को भेजे गए ईमेल का संस्करण, जिसमें संवेदनशील जानकारी छिपा दी गई है. हमारे सुरक्षा तंत्रों ने इन ईमेल को रोक दिया था. चित्र प्रूफ़पॉइंट के सौजन्य से.
इन ईमेल में SweetSpecter ने खुद को ChatGPT का उपयोगकर्ता बताकर निशाना बनाए गए कर्मचारियों से सहायता माँगी थी. इन ईमेल में “some problems.zip” नाम का एक दुर्भावनापूर्ण संलग्नक था, जिसमें एक LNK फ़ाइल थी. इस फ़ाइल में ऐसा कोड था, जो फ़ाइल खोले जाने पर उपयोगकर्ता को एक DOCX फ़ाइल दिखाता. इसमें ChatGPT के प्रतीत होने वाले विभिन्न त्रुटि और सेवा संदेशों की सूची थी. हालाँकि, पृष्ठभूमि में SugarGh0st RAT नाम का विंडोज़ मैलवेयर डिक्रिप्ट होकर चलने लगता. इस मैलवेयर को इस तरह बनाया गया है कि SweetSpecter संक्रमित मशीन पर नियंत्रण हासिल कर सके और मनचाहे कमांड चलाने, स्क्रीनशॉट लेने और डेटा चुराने जैसे काम कर सके.
OpenAI की सुरक्षा टीम ने उन कर्मचारियों से संपर्क किया जिनके इस लक्षित फ़िशिंग अभियान का निशाना बनने की आशंका थी. टीम ने पाया कि मौजूदा सुरक्षा उपायों ने इन ईमेल को उनके दफ़्तर के ईमेल खातों तक पहुँचने ही नहीं दिया था.

जाँची गई दुर्भावनापूर्ण LNK फ़ाइलों में से एक में मौजूद झाँसा देने वाली सामग्री, जो फ़ाइल चलाने पर दिखाई देती.
इस पूरी प्रक्रिया में, उद्योग के साझेदारों के साथ हमारे सहयोग ने कर्मचारी खातों में सेंध लगाने की इन नाकाम कोशिशों की पहचान करने में अहम भूमिका निभाई. यह दिखाता है कि एआई के दौर में उन्नत तकनीकों से लैस हमलावरों से आगे रहने के लिए ख़तरों से जुड़ी खुफ़िया जानकारी साझा करना और मिलकर काम करना कितना ज़रूरी है. साझा जानकारियों और सामूहिक विशेषज्ञता का उपयोग करके हम अपने संसाधनों की बेहतर सुरक्षा कर सकते हैं और ऐसी गतिविधियों से जुड़े अपने मंच के खातों का संचालन रोक सकते हैं.
मॉडल के उत्तर
इस अभियान को सहारा देने वाले व्यापक तकनीकी ढाँचे का विश्लेषण करते समय हमें ChatGPT खातों का एक समूह मिला, जिसका संचालन हमने रोक दिया. ये खाते उसी ढाँचे का उपयोग करके सवालों के जवाब पाने, स्क्रिप्ट लिखने और सुरक्षा कमज़ोरियों पर शोध करने की कोशिश कर रहे थे. हमने इन संवादों का मिलान LLM से जुड़ी उन रणनीतियों, तकनीकों और प्रक्रियाओं से किया, जिन्हें माइक्रोसॉफ़्ट ने इस साल की शुरुआत में MITRE ATT&CK® रूपरेखा में शामिल करने का प्रस्ताव दिया था. MITRE रूपरेखा साइबर हमलावरों की वास्तविक दुनिया में इस्तेमाल की जाने वाली रणनीतियों और तकनीकों को दर्ज करती है. इन मिलानों की सूची के ज़रिए हमारा उद्देश्य व्यापक साइबर सुरक्षा समुदाय को देखी गई रणनीतियों, तकनीकों और प्रक्रियाओं की जानकारी देना और साइबर सुरक्षा को अधिक प्रभावी बनाने में मदद करना है.
इन रणनीतियों, तकनीकों और प्रक्रियाओं से मेल खाने वाली SweetSpecter की गतिविधियों के कुछ उदाहरण नीचे दिए गए हैं:
गतिविधि | LLM ATT&CK रूपरेखा की श्रेणी |
|---|---|
विभिन्न अनुप्रयोगों की सुरक्षा कमज़ोरियों के बारे में पूछना | LLM से मिली जानकारी के आधार पर टोह लेना |
यह पूछना कि Log4j के उन विशिष्ट संस्करणों को कैसे खोजें, जिनमें दूर से कोड चलाने की गंभीर सुरक्षा कमज़ोरी Log4Shell मौजूद है | LLM से मिली जानकारी के आधार पर टोह लेना |
विदेशों में इस्तेमाल होने वाली लोकप्रिय सामग्री प्रबंधन प्रणालियों के बारे में पूछना | LLM से मिली जानकारी के आधार पर टोह लेना |
विशिष्ट CVE संख्याओं की जानकारी माँगना | LLM से मिली जानकारी के आधार पर टोह लेना |
यह पूछना कि पूरे इंटरनेट की जाँच करने वाले स्कैनर कैसे बनाए जाते हैं. | LLM से मिली जानकारी के आधार पर टोह लेना |
यह पूछना कि किसी लक्षित सर्वर पर संभावित वेब शेल अपलोड करने के लिए sqlmap का इस्तेमाल कैसे किया जाएगा. | LLM की सहायता से सुरक्षा कमज़ोरियों पर शोध |
एक प्रमुख कार निर्माता के तकनीकी ढाँचे की कमज़ोरियों का फ़ायदा उठाने के तरीके खोजने में मदद माँगना. | LLM की सहायता से सुरक्षा कमज़ोरियों पर शोध |
कोड देकर संचार सेवाओं के ज़रिए प्रोग्राम से पाठ संदेश भेजने के लिए अतिरिक्त मदद माँगना. | LLM से बेहतर बनाई गई स्क्रिप्ट लेखन तकनीकें |
साइबर सुरक्षा उपकरण के लिए एक एक्सटेंशन विकसित करते समय कोड की त्रुटियाँ दूर करने में मदद माँगना. | LLM से बेहतर बनाई गई स्क्रिप्ट लेखन तकनीकें |
ऐसे कोड की त्रुटियाँ दूर करने में मदद माँगना, जो हमलावर के बताए नंबरों पर प्रोग्राम से पाठ संदेश भेजने वाले एक बड़े सॉफ़्टवेयर ढाँचे का हिस्सा है. | LLM की मदद से विकास |
ऐसे विषय सुझाने को कहना जिनमें सरकारी विभागों के कर्मचारियों की रुचि हो, और यह पूछना कि संलग्नकों के कौन-से नाम रखे जाएँ ताकि उन्हें रोका न जाए. | LLM की सहायता से लोगों को झाँसा देना |
हमलावर द्वारा दिए गए नौकरी की भर्ती संबंधी संदेश के अलग-अलग रूप माँगना. | LLM की सहायता से लोगों को झाँसा देना |
इस पूरी जाँच के दौरान, हमारी सुरक्षा टीमों ने हमलावर के खातों से हुए संवादों का विश्लेषण, वर्गीकरण, अनुवाद और सारांश तैयार करने के लिए ChatGPT का इस्तेमाल किया. इससे हम बड़े डेटा संग्रहों से तेज़ी से उपयोगी जानकारी निकाल सके और इस काम के लिए ज़रूरी संसाधनों का इस्तेमाल भी कम से कम रहा. हमें उम्मीद है कि जैसे-जैसे हमारे मॉडल अधिक उन्नत होंगे, हम ChatGPT की मदद से कर्मचारियों को भेजे गए दुर्भावनापूर्ण संलग्नकों की आंतरिक बनावट और कार्यप्रणाली को समझकर उनका विश्लेषण भी कर सकेंगे.
प्रभाव
हमारी पहली ख़तरा रिपोर्ट के निष्कर्षों की तरह ही, इस बार भी ऐसा नहीं लगा कि हमारे मॉडल के इस्तेमाल से अभियान चलाने वालों को कोई ऐसी नई क्षमताएँ या दिशा मिली हो, जो उन्हें सार्वजनिक रूप से उपलब्ध कई अन्य संसाधनों से न मिल सकती हो. हमारे सुरक्षा तंत्रों ने हमलावर के दुर्भावनापूर्ण ईमेल को कर्मचारियों के इनबॉक्स तक पहुँचने से पहले ही रोक दिया.