Preskočite na glavni sadržaj
OpenAI

1. veljače 2025.

Sigurnost

Akteri kibernetičkih prijetnji: istraživanje upada uz pomoć umjetne inteligencije

OpenAI je blokirao račune potencijalno povezane s javno opisanim akterima prijetnji povezanima s DPRK-om koji su se koristili umjetnom inteligencijom za istraživanje alata za upade, phishinga, zlonamjernog softvera i ciljanja kriptovaluta.

Učitavanje…

Akter

Blokirali smo račune čije su aktivnosti potencijalno povezane s javno opisanim akterima prijetnji povezanima s Demokratskom Narodnom Republikom Korejom (DPRK). Neki od tih računa provodili su aktivnosti koje su uključivale taktike, tehnike i postupke svojstvene skupini za prijetnje poznatoj kao VELVET CHOLLIMA (poznata i kao Kimsuky, Emerald Sleet)⁠(otvara se u novom prozoru), dok su drugi računi potencijalno bili povezani s akterom za kojeg je vjerodostojan izvor procijenio da je povezan sa skupinom STARDUST CHOLLIMA (poznata i kao APT38, Sapphire Sleet)⁠(otvara se u novom prozoru). Te smo račune otkrili nakon dojave pouzdanog partnera iz industrije.

Ponašanje

Blokirani računi prvenstveno su se koristili našim alatima za traženje informacija koje su vjerojatno povezane s alatima ili operacijama za kibernetičke upade. Pokazali su i zanimanje za teme povezane s kriptovalutama, vjerojatno u vezi s aktivnostima motiviranima financijskom dobiti. Ta kombinacija financijskih i kibernetičkih aktivnosti tipična je za skupine za prijetnje povezane s DPRK-om.

Odgovori

Akteri su se koristili našim modelima za pomoć pri programiranju i otklanjanju pogrešaka te za istraživanje otvorenog izvornog koda povezanog sa sigurnošću. To je obuhvaćalo pomoć pri otklanjanju pogrešaka i razvoju javno dostupnih alata i koda koji bi se mogli upotrijebiti za napade grubom silom na Remote Desktop Protocol (RDP), kao i pomoć pri upotrebi alata otvorenog koda za udaljenu administraciju (RAT).

Tijekom otklanjanja pogrešaka na lokacijama i u tehnikama proširivih točaka automatskog pokretanja (ASEP) za macOS akter je otkrio pripremne URL-ove za binarne datoteke (kompilirane izvršne datoteke) koje pružateljima sigurnosnih rješenja u to vrijeme očito nisu bile poznate. Pripremne URL-ove poslali smo internetskoj usluzi za skeniranje kako bismo olakšali njihovo dijeljenje sa sigurnosnom zajednicom. Više pružatelja sigurnosnih rješenja sada pouzdano otkriva te binarne datoteke, čime se štite potencijalne žrtve.

U nastavku je prikazan uzorak aktivnosti mapiranih na prethodno predložena proširenja povezana s LLM-ovima za okvir MITRE ATT&CK®⁠(otvara se u novom prozoru):

  • Postavljanje pitanja o ranjivostima u različitim aplikacijama: izviđanje uz pomoć LLM-a.

  • Razvoj i otklanjanje poteškoća u RDP klijentu izrađenom u jeziku C# radi omogućavanja napada grubom silom: razvoj uz pomoć LLM-a.

  • Traženje koda za zaobilaženje sigurnosnih upozorenja radi neovlaštenog RDP pristupa: razvoj uz pomoć LLM-a.

  • Traženje brojnih PowerShell skripti za RDP veze, prijenos i preuzimanje datoteka, izvršavanje koda iz memorije i prikrivanje HTML sadržaja: tehnike skriptiranja poboljšane LLM-om; izbjegavanje otkrivanja anomalija poboljšano LLM-om.

  • Raspravljanje o izradi i implementaciji prikrivenih korisnih sadržaja za izvršavanje: izrada korisnih sadržaja optimizirana LLM-om.

  • Traženje metoda za ciljani phishing i društveni inženjering usmjeren na ulagače i trgovce kriptovalutama te za općenitiji phishing sadržaj: društveni inženjering uz podršku LLM-a.

  • Sastavljanje phishing e-poruka i obavijesti radi navođenja korisnika da otkriju osjetljive podatke: društveni inženjering uz podršku LLM-a.

  • Istraživanje alata otvorenog koda za udaljenu administraciju (RAT): aktivnosti nakon kompromitacije uz pomoć LLM-a.

Učinak

Akterovi upiti i naredbe uglavnom su se temeljili na postojećim informacijama iz otvorenih izvora, a odgovori modela nisu pružili nikakve nove mogućnosti ili je model odbio odgovoriti. Blokirali smo račune povezane s akterom prijetnje i podijelili njegove korisne sadržaje sa sigurnosnom zajednicom kako bismo dodatno omeli njegove operacije.