Անցնել հիմնական բովանդակությանը
OpenAI

1 փետրվարի, 2025 թ.

Անվտանգություն

Կիբեռսպառնալիք իրականացնողներ. AI-ի աջակցությամբ ներխուժումների ուսումնասիրություն

OpenAI-ն արգելափակել է ԿԺԴՀ-ին առնչվող՝ հրապարակայնորեն հայտնի սպառնալիքի դերակատարների հետ հնարավոր կապ ունեցող հաշիվներ։ Դրանց օգտատերերն ԱԲ-ն կիրառել են ներխուժման գործիքներ, ֆիշինգ, վնասաբեր ծրագրեր և կրիպտոարժույթների թիրախներ ուսումնասիրելու համար։

Բեռնվում է…

Այս դեպքի ուսումնասիրությունն ի սկզբանե հրապարակվել է OpenAI-ի 2025 թ. փետրվարի⁠(բացվում է նոր պատուհանում) զեկույցում։

Դերակատար

Մենք արգելափակեցինք հաշիվներ, որոնց գործունեությունը կարող էր կապված լինել հրապարակային աղբյուրներում հիշատակված՝ Կորեայի Ժողովրդադեմոկրատական Հանրապետության (ԿԺԴՀ) հետ առնչվող սպառնալիք իրականացնողների հետ։ Այս հաշիվներից մի քանիսը ցուցաբերել են այնպիսի մարտավարություն, մեթոդներ և ընթացակարգեր (TTP), որոնք բնորոշ են VELVET CHOLLIMA (նաև՝ Kimsuky, Emerald Sleet)⁠(բացվում է նոր պատուհանում) անվամբ հայտնի սպառնալիքային խմբին, իսկ մյուս հաշիվները կարող էին առնչվել մի դերակատարի, որը, ըստ հավաստի աղբյուրի գնահատման, կապված է STARDUST CHOLLIMA-ի (նաև՝ APT38, Sapphire Sleet)⁠(բացվում է նոր պատուհանում) հետ։ Մենք հայտնաբերեցինք այս հաշիվները ոլորտի վստահելի գործընկերոջից ստացված տեղեկության շնորհիվ։

Վարքագիծ

Արգելափակված հաշիվները մեր գործիքները հիմնականում օգտագործել են՝ կիբեռներխուժման գործիքների կամ գործողությունների հետ հավանաբար կապված տեղեկություններ որոնելու համար։ Նրանք հետաքրքրություն են ցուցաբերել նաև կրիպտոարժույթներին վերաբերող թեմաների նկատմամբ՝ հավանաբար ֆինանսական շահ հետապնդող գործողությունների շրջանակում։ Ֆինանսական և կիբեռգործունեության այս համադրությունը բնորոշ է ԿԺԴՀ-ի հետ կապված սպառնալիքային խմբերին։

Պատասխաններ

Դերակատարները մեր մոդելներն օգտագործել են ծրագրավորման և վրիպազերծման հարցերում աջակցություն ստանալու, ինչպես նաև անվտանգությանն առնչվող բաց կոդն ուսումնասիրելու համար։ Այդ թվում՝ նրանք աջակցություն են ստացել հրապարակայնորեն հասանելի գործիքների ու կոդի վրիպազերծման և մշակման հարցերում, որոնք կարող էին օգտագործվել Հեռակա աշխատասեղանի արձանագրության (RDP) նկատմամբ գաղտնաբառերի ամբողջական փորձարկմամբ հարձակումների համար, ինչպես նաև բաց կոդով հեռակա կառավարման գործիքների (RAT) օգտագործման հարցում։

MacOS-ում ինքնամեկնարկի ընդլայնման կետերի (ASEP) տեղադրություններն ու մեթոդները վրիպազերծելիս դերակատարը բացահայտել է բինար ֆայլերի (կոմպիլացված գործարկվող ֆայլերի) նախապատրաստական URL-ներ, որոնք այդ պահին, ըստ ամենայնի, անհայտ էին անվտանգության ծառայություններ մատուցողներին։ Մենք նախապատրաստական URL-ներն ուղարկեցինք առցանց սկանավորման ծառայությանը՝ անվտանգության համայնքի հետ դրանց փոխանակումը հեշտացնելու համար։ Այժմ մի շարք մատակարարներ հուսալիորեն հայտնաբերում են այդ բինար ֆայլերը՝ պաշտպանություն ապահովելով հնարավոր զոհերի համար։

Ստորև ներկայացված է գործունեության օրինակ, որը համադրվել է MITRE ATT&CK® շրջանակի⁠(բացվում է նոր պատուհանում) համար նախկինում առաջարկված՝ LLM-ին վերաբերող ընդլայնումների հետ։

  • Տարբեր հավելվածների խոցելիությունների վերաբերյալ հարցումներ. LLM-ի տեղեկությունների վրա հիմնված հետախուզություն։

  • Գաղտնաբառերի ամբողջական փորձարկմամբ հարձակումներ հնարավոր դարձնելու համար C#-ի վրա հիմնված RDP հաճախորդի մշակում և անսարքությունների վերացում. LLM-ի աջակցությամբ մշակում։

  • Չարտոնված RDP հասանելիության դեպքում անվտանգության նախազգուշացումները շրջանցող կոդի հարցում. LLM-ի աջակցությամբ մշակում։

  • RDP կապերի, ֆայլերի վերբեռնման և ներբեռնման, հիշողությունից կոդի գործարկման ու HTML բովանդակության քողարկման համար բազմաթիվ PowerShell սկրիպտների հարցում. LLM-ով կատարելագործված սկրիպտավորման մեթոդներ, LLM-ով կատարելագործված՝ անոմալիաների հայտնաբերումից խուսափում։

  • Գործարկման համար քողարկված ծրագրային բեռների ստեղծման և տեղակայման քննարկում. LLM-ով օպտիմալացված ծրագրային բեռների պատրաստում։

  • Կրիպտոարժույթի ներդրողների և թրեյդերների դեմ թիրախային ֆիշինգ ու սոցիալական ճարտարագիտություն իրականացնելու մեթոդների, ինչպես նաև ավելի ընդհանուր ֆիշինգային բովանդակության որոնում. LLM-ի աջակցությամբ սոցիալական ճարտարագիտություն։

  • Ֆիշինգային էլփոստի նամակների և ծանուցումների պատրաստում՝ օգտատերերին մանիպուլացնելու և նրանցից զգայուն տեղեկություններ կորզելու համար. LLM-ի աջակցությամբ սոցիալական ճարտարագիտություն։

  • Բաց կոդով հեռակա կառավարման գործիքների (RAT) ուսումնասիրություն. LLM-ի աջակցությամբ գործունեություն համակարգը խոցելուց հետո։

Ազդեցություն

Դերակատարի հուշումներն ու հարցումները հիմնականում հիմնված էին բաց աղբյուրներում արդեն առկա տեղեկությունների վրա, իսկ մոդելի տրամադրած պատասխանները կամ որևէ նոր հնարավորություն չէին տալիս, կամ հարցմանը պատասխանելու մերժումներ էին։ Մենք արգելափակեցինք սպառնալիք իրականացնողի հետ կապված հաշիվները և անվտանգության համայնքի հետ կիսվեցինք նրա ծրագրային բեռներով՝ գործողությունների հետագա խափանման նպատակով։