Ugrás a fő tartalomra
OpenAI

2025. február 1.

Biztonság

Kiberfenyegetési szereplők: MI-vel támogatott behatoláskutatás

Az OpenAI letiltott olyan, vélhetően KNDK-hoz kötődő fenyegetési szereplőkhöz kapcsolódó fiókokat, amelyek MI-vel kutatták a behatolási eszközöket, az adathalászatot, a kártevőket és a kriptovaluták célba vételét.

Betöltés…

Ez az esettanulmány eredetileg az OpenAI 2025. februári⁠(új ablakban nyílik meg) jelentésében jelent meg.

Szereplő

Letiltottunk olyan fiókokat, amelyek tevékenysége vélhetően kapcsolatba hozható a nyilvános jelentések szerint a Koreai Népi Demokratikus Köztársasághoz (KNDK) kötődő fenyegetési szereplőkkel. E fiókok némelyike olyan tevékenységet folytatott, amelynek taktikái, technikái és eljárásai összhangban álltak a VELVET CHOLLIMA (más néven Kimsuky, Emerald Sleet)⁠(új ablakban nyílik meg) nevű fenyegetési csoportéival, míg más fiókok kapcsolatban állhattak egy olyan szereplővel, amelyet egy hiteles forrás a STARDUST CHOLLIMA (más néven APT38, Sapphire Sleet)⁠(új ablakban nyílik meg) csoporthoz kötött. Egy megbízható iparági partner jelzése nyomán észleltük ezeket a fiókokat.

Viselkedés

A letiltott fiókok elsősorban kibertámadási eszközökkel vagy műveletekkel vélhetően összefüggő információk felkutatására használták eszközeinket. Emellett kriptovalutákkal kapcsolatos témák iránt is érdeklődtek, valószínűleg pénzügyi haszonszerzésre irányuló tevékenységekhez kapcsolódóan. A pénzügyi és kibertevékenységek ilyen kombinációja jellemző a KNDK-hoz kötődő fenyegetési csoportokra.

Válaszok

A szereplők kódolási és hibakeresési segítségre, valamint biztonsági vonatkozású nyílt forráskód kutatására használták modelljeinket. Ez magában foglalta a távoli asztali protokoll (RDP) elleni nyers erős támadásokra használható, nyilvánosan elérhető eszközök és kódok hibakeresését és fejlesztését, valamint a nyílt forráskódú távoli adminisztrációs eszközök (RAT-ok) használatához nyújtott segítséget.

A macOS automatikus indítási bővítési pontjainak (ASEP) és technikáinak hibakeresése közben a szereplő olyan bináris állományok (lefordított futtatható fájlok) előkészítési URL-jeit fedte fel, amelyeket a biztonsági szolgáltatók akkor még vélhetően nem ismertek. Az előkészítési URL-eket beküldtük egy online ellenőrző szolgáltatásnak, hogy megkönnyítsük megosztásukat a biztonsági közösséggel. A bináris állományokat ma már több szolgáltató is megbízhatóan észleli, védelmet nyújtva a lehetséges áldozatoknak.

Az alábbiakban egy tevékenységmintát mutatunk be a MITRE ATT&CK® keretrendszer⁠(új ablakban nyílik meg) korábban javasolt, LLM-ekhez kapcsolódó kiterjesztései szerint besorolva:

  • Különböző alkalmazások sebezhetőségeinek feltérképezése: LLM által támogatott felderítés.

  • Nyers erős támadások végrehajtására alkalmas, C#-alapú RDP-kliens fejlesztése és hibaelhárítása: LLM által segített fejlesztés.

  • Kód kérése az engedély nélküli RDP-hozzáférés biztonsági figyelmeztetéseinek megkerüléséhez: LLM által segített fejlesztés.

  • Számos PowerShell-szkript kérése RDP-kapcsolatokhoz, fájlok fel- és letöltéséhez, kód memóriából történő végrehajtásához és HTML-tartalom elfedéséhez: LLM-mel továbbfejlesztett szkriptelési technikák; LLM-mel továbbfejlesztett anomáliaészlelés-kijátszás.

  • Elfödött hasznos kódok létrehozásának és végrehajtásra való telepítésének megvitatása: LLM-mel optimalizált hasznoskód-készítés.

  • Célzott adathalászat és pszichológiai manipuláció módszereinek keresése kriptovaluta-befektetők és -kereskedők ellen, valamint általánosabb adathalász tartalmak készítése: LLM által támogatott pszichológiai manipuláció.

  • Adathalász e-mailek és értesítések készítése, hogy a felhasználókat bizalmas információk felfedésére vegyék rá: LLM által támogatott pszichológiai manipuláció.

  • Nyílt forráskódú távoli adminisztrációs eszközök (RAT-ok) kutatása: LLM által segített, kompromittálást követő tevékenység.

Hatás

A szereplő promptjai és lekérdezései elsősorban meglévő, nyílt forrásokból származó információkon alapultak, a modell által generált válaszok pedig vagy nem kínáltak új képességeket, vagy megtagadták a válaszadást. Letiltottuk a fenyegetési szereplőhöz kapcsolódó fiókokat, hasznos kódjaikat pedig megosztottuk a biztonsági közösséggel, hogy tovább akadályozzuk műveleteiket.