Akteri kibernetičkih prijetnji: istraživanje upada uz pomoć umjetne inteligencije
OpenAI je blokirao račune potencijalno povezane s javno opisanim akterima prijetnji povezanima s DPRK-om koji su se koristili umjetnom inteligencijom za istraživanje alata za upade, phishinga, zlonamjernog softvera i ciljanja kriptovaluta.
Ova studija slučaja izvorno je objavljena u izvješću OpenAI-ja za veljaču 2025.(otvara se u novom prozoru)
Akter
Blokirali smo račune čije su aktivnosti potencijalno povezane s javno opisanim akterima prijetnji povezanima s Demokratskom Narodnom Republikom Korejom (DPRK). Neki od tih računa provodili su aktivnosti koje su uključivale taktike, tehnike i postupke svojstvene skupini za prijetnje poznatoj kao VELVET CHOLLIMA (poznata i kao Kimsuky, Emerald Sleet)(otvara se u novom prozoru), dok su drugi računi potencijalno bili povezani s akterom za kojeg je vjerodostojan izvor procijenio da je povezan sa skupinom STARDUST CHOLLIMA (poznata i kao APT38, Sapphire Sleet)(otvara se u novom prozoru). Te smo račune otkrili nakon dojave pouzdanog partnera iz industrije.
Ponašanje
Blokirani računi prvenstveno su se koristili našim alatima za traženje informacija koje su vjerojatno povezane s alatima ili operacijama za kibernetičke upade. Pokazali su i zanimanje za teme povezane s kriptovalutama, vjerojatno u vezi s aktivnostima motiviranima financijskom dobiti. Ta kombinacija financijskih i kibernetičkih aktivnosti tipična je za skupine za prijetnje povezane s DPRK-om.
Odgovori
Akteri su se koristili našim modelima za pomoć pri programiranju i otklanjanju pogrešaka te za istraživanje otvorenog izvornog koda povezanog sa sigurnošću. To je obuhvaćalo pomoć pri otklanjanju pogrešaka i razvoju javno dostupnih alata i koda koji bi se mogli upotrijebiti za napade grubom silom na Remote Desktop Protocol (RDP), kao i pomoć pri upotrebi alata otvorenog koda za udaljenu administraciju (RAT).
Tijekom otklanjanja pogrešaka na lokacijama i u tehnikama proširivih točaka automatskog pokretanja (ASEP) za macOS akter je otkrio pripremne URL-ove za binarne datoteke (kompilirane izvršne datoteke) koje pružateljima sigurnosnih rješenja u to vrijeme očito nisu bile poznate. Pripremne URL-ove poslali smo internetskoj usluzi za skeniranje kako bismo olakšali njihovo dijeljenje sa sigurnosnom zajednicom. Više pružatelja sigurnosnih rješenja sada pouzdano otkriva te binarne datoteke, čime se štite potencijalne žrtve.
U nastavku je prikazan uzorak aktivnosti mapiranih na prethodno predložena proširenja povezana s LLM-ovima za okvir MITRE ATT&CK®(otvara se u novom prozoru):
Postavljanje pitanja o ranjivostima u različitim aplikacijama: izviđanje uz pomoć LLM-a.
Razvoj i otklanjanje poteškoća u RDP klijentu izrađenom u jeziku C# radi omogućavanja napada grubom silom: razvoj uz pomoć LLM-a.
Traženje koda za zaobilaženje sigurnosnih upozorenja radi neovlaštenog RDP pristupa: razvoj uz pomoć LLM-a.
Traženje brojnih PowerShell skripti za RDP veze, prijenos i preuzimanje datoteka, izvršavanje koda iz memorije i prikrivanje HTML sadržaja: tehnike skriptiranja poboljšane LLM-om; izbjegavanje otkrivanja anomalija poboljšano LLM-om.
Raspravljanje o izradi i implementaciji prikrivenih korisnih sadržaja za izvršavanje: izrada korisnih sadržaja optimizirana LLM-om.
Traženje metoda za ciljani phishing i društveni inženjering usmjeren na ulagače i trgovce kriptovalutama te za općenitiji phishing sadržaj: društveni inženjering uz podršku LLM-a.
Sastavljanje phishing e-poruka i obavijesti radi navođenja korisnika da otkriju osjetljive podatke: društveni inženjering uz podršku LLM-a.
Istraživanje alata otvorenog koda za udaljenu administraciju (RAT): aktivnosti nakon kompromitacije uz pomoć LLM-a.
Učinak
Akterovi upiti i naredbe uglavnom su se temeljili na postojećim informacijama iz otvorenih izvora, a odgovori modela nisu pružili nikakve nove mogućnosti ili je model odbio odgovoriti. Blokirali smo račune povezane s akterom prijetnje i podijelili njegove korisne sadržaje sa sigurnosnom zajednicom kako bismo dodatno omeli njegove operacije.