Kiberfenyegetési szereplők: MI-vel támogatott behatoláskutatás
Az OpenAI letiltott olyan, vélhetően KNDK-hoz kötődő fenyegetési szereplőkhöz kapcsolódó fiókokat, amelyek MI-vel kutatták a behatolási eszközöket, az adathalászatot, a kártevőket és a kriptovaluták célba vételét.
Ez az esettanulmány eredetileg az OpenAI 2025. februári(új ablakban nyílik meg) jelentésében jelent meg.
Szereplő
Letiltottunk olyan fiókokat, amelyek tevékenysége vélhetően kapcsolatba hozható a nyilvános jelentések szerint a Koreai Népi Demokratikus Köztársasághoz (KNDK) kötődő fenyegetési szereplőkkel. E fiókok némelyike olyan tevékenységet folytatott, amelynek taktikái, technikái és eljárásai összhangban álltak a VELVET CHOLLIMA (más néven Kimsuky, Emerald Sleet)(új ablakban nyílik meg) nevű fenyegetési csoportéival, míg más fiókok kapcsolatban állhattak egy olyan szereplővel, amelyet egy hiteles forrás a STARDUST CHOLLIMA (más néven APT38, Sapphire Sleet)(új ablakban nyílik meg) csoporthoz kötött. Egy megbízható iparági partner jelzése nyomán észleltük ezeket a fiókokat.
Viselkedés
A letiltott fiókok elsősorban kibertámadási eszközökkel vagy műveletekkel vélhetően összefüggő információk felkutatására használták eszközeinket. Emellett kriptovalutákkal kapcsolatos témák iránt is érdeklődtek, valószínűleg pénzügyi haszonszerzésre irányuló tevékenységekhez kapcsolódóan. A pénzügyi és kibertevékenységek ilyen kombinációja jellemző a KNDK-hoz kötődő fenyegetési csoportokra.
Válaszok
A szereplők kódolási és hibakeresési segítségre, valamint biztonsági vonatkozású nyílt forráskód kutatására használták modelljeinket. Ez magában foglalta a távoli asztali protokoll (RDP) elleni nyers erős támadásokra használható, nyilvánosan elérhető eszközök és kódok hibakeresését és fejlesztését, valamint a nyílt forráskódú távoli adminisztrációs eszközök (RAT-ok) használatához nyújtott segítséget.
A macOS automatikus indítási bővítési pontjainak (ASEP) és technikáinak hibakeresése közben a szereplő olyan bináris állományok (lefordított futtatható fájlok) előkészítési URL-jeit fedte fel, amelyeket a biztonsági szolgáltatók akkor még vélhetően nem ismertek. Az előkészítési URL-eket beküldtük egy online ellenőrző szolgáltatásnak, hogy megkönnyítsük megosztásukat a biztonsági közösséggel. A bináris állományokat ma már több szolgáltató is megbízhatóan észleli, védelmet nyújtva a lehetséges áldozatoknak.
Az alábbiakban egy tevékenységmintát mutatunk be a MITRE ATT&CK® keretrendszer(új ablakban nyílik meg) korábban javasolt, LLM-ekhez kapcsolódó kiterjesztései szerint besorolva:
Különböző alkalmazások sebezhetőségeinek feltérképezése: LLM által támogatott felderítés.
Nyers erős támadások végrehajtására alkalmas, C#-alapú RDP-kliens fejlesztése és hibaelhárítása: LLM által segített fejlesztés.
Kód kérése az engedély nélküli RDP-hozzáférés biztonsági figyelmeztetéseinek megkerüléséhez: LLM által segített fejlesztés.
Számos PowerShell-szkript kérése RDP-kapcsolatokhoz, fájlok fel- és letöltéséhez, kód memóriából történő végrehajtásához és HTML-tartalom elfedéséhez: LLM-mel továbbfejlesztett szkriptelési technikák; LLM-mel továbbfejlesztett anomáliaészlelés-kijátszás.
Elfödött hasznos kódok létrehozásának és végrehajtásra való telepítésének megvitatása: LLM-mel optimalizált hasznoskód-készítés.
Célzott adathalászat és pszichológiai manipuláció módszereinek keresése kriptovaluta-befektetők és -kereskedők ellen, valamint általánosabb adathalász tartalmak készítése: LLM által támogatott pszichológiai manipuláció.
Adathalász e-mailek és értesítések készítése, hogy a felhasználókat bizalmas információk felfedésére vegyék rá: LLM által támogatott pszichológiai manipuláció.
Nyílt forráskódú távoli adminisztrációs eszközök (RAT-ok) kutatása: LLM által segített, kompromittálást követő tevékenység.
Hatás
A szereplő promptjai és lekérdezései elsősorban meglévő, nyílt forrásokból származó információkon alapultak, a modell által generált válaszok pedig vagy nem kínáltak új képességeket, vagy megtagadták a válaszadást. Letiltottuk a fenyegetési szereplőhöz kapcsolódó fiókokat, hasznos kódjaikat pedig megosztottuk a biztonsági közösséggel, hogy tovább akadályozzuk műveleteiket.