SweetSpecter. Չինաստանի հետ կապված կիբեռգործունեություն
OpenAI-ն արգելափակել է ենթադրաբար Չինաստանում գործող SweetSpecter խմբին պատկանող հաշիվներ, որոնք ԱԲ-ն օգտագործում էին խոցելիություններն ուսումնասիրելու, կոդ գրելու և թիրախային ֆիշինգին աջակցելու համար։
Այս դեպքի ուսումնասիրությունն առաջին անգամ հրապարակվել է OpenAI-ի՝ 2024 թ. հոկտեմբերի(բացվում է նոր պատուհանում) զեկույցում։
Գործող կողմը
Մենք հայտնաբերեցինք և արգելափակեցինք հաշիվներ, որոնք, ըստ վստահելի աղբյուրի գնահատման, հավանաբար պատկանում էին ենթադրաբար Չինաստանում գործող չարագործ խմբի։ Այն փորձում էր մեր մոդելներն օգտագործել իր հարձակողական կիբեռգործողություններին աջակցելու համար՝ միաժամանակ թիրախային ֆիշինգային հարձակումներ իրականացնելով մեր աշխատակիցների և տարբեր երկրների կառավարությունների դեմ։ Այս խումբը, որին հրապարակային աղբյուրներում հետևում են SweetSpecter անվամբ, ի հայտ է եկել 2023 թվականին։ Մեզ հայտնի տվյալներով՝ սա առաջին դեպքն է, երբ հրապարակայնորեն բացահայտվել է, որ այն թիրախավորում է նաև ԱՄՆ-ում գործող ԱԲ ընկերություն։ Նախկինում հաղորդվել էր, որ դրա գործունեությունը կենտրոնացած է Մերձավոր Արևելքի, Աֆրիկայի և Ասիայի քաղաքական կառույցների վրա։
Գործելակերպը
2024 թ. մայիսին վստահելի աղբյուրից տեղեկություն ստացանք, որ իրենց անվտանգության թիմը նկատել է՝ SweetSpecter-ը վնասաբեր կցորդներով թիրախային ֆիշինգային նամակներ է ուղարկում մեր որոշ աշխատակիցների թե՛ աշխատանքային, թե՛ անձնական էլեկտրոնային հասցեներին։

SweetSpecter-ի կողմից մեր փոքրաթիվ աշխատակիցներին ուղարկված նամակի տարբերակը՝ որոշ տվյալները քողարկված։ Այս նամակներն արգելափակվել են մեր անվտանգության համակարգերի կողմից։ Պատկերը սիրով տրամադրել է Proofpoint-ը։
Այդ նամակներում SweetSpecter-ը ներկայանում էր որպես ChatGPT‑ի օգտատեր և օգնություն խնդրում թիրախավորված աշխատակիցներից։ Նամակներն ունեին «some problems.zip» անունով վնասաբեր կցորդ, որը պարունակում էր LNK ֆայլ։ Այդ ֆայլը պարունակում էր կոդ, որը ֆայլը բացելու դեպքում օգտատիրոջը կցուցադրեր DOCX ֆայլ՝ ChatGPT‑ից ստացված թվացող սխալի և ծառայողական տարբեր հաղորդագրություններով։ Մինչդեռ հետին պլանում կվերծանվեր և կգործարկվեր Windows-ի համար նախատեսված SugarGh0st RAT անունով վնասաբեր ծրագիրը։ Այդ վնասաբեր ծրագիրը նախատեսված է SweetSpecter-ին վարակված համակարգչի նկատմամբ վերահսկողություն տալու համար՝ հնարավորություն ընձեռելով, օրինակ, կատարել կամայական հրամաններ, էկրանի պատկերներ ստանալ և տվյալներ արտահանել։
OpenAI-ի անվտանգության թիմը կապ հաստատեց այն աշխատակիցների հետ, որոնք, ենթադրաբար, թիրախավորվել էին այս ֆիշինգային արշավում, և պարզեց, որ գործող անվտանգության միջոցները թույլ չէին տվել նամակներին հասնել նրանց աշխատանքային էլեկտրոնային փոստին։

Վերլուծված վնասաբեր LNK ֆայլերից մեկի խայծ-բովանդակությունը, որը կցուցադրվեր ֆայլը գործարկելիս։
Այս ամբողջ ընթացքում ոլորտի գործընկերների հետ համագործակցությունն առանցքային դեր խաղաց աշխատակիցների հաշիվները կոտրելու այս անհաջող փորձերը բացահայտելու գործում։ Սա ընդգծում է սպառնալիքների մասին տեղեկությունների փոխանակման և համագործակցության կարևորությունը՝ ԱԲ-ի դարաշրջանում հմուտ հակառակորդներից մեկ քայլ առաջ լինելու համար։ Օգտվելով փոխանակված տեղեկություններից և համատեղ փորձագիտական գիտելիքներից՝ մենք կարող ենք ավելի լավ պաշտպանել մեր ռեսուրսները և կասեցնել հարթակում նման գործունեության հետ կապված հաշիվների աշխատանքը։
Մոդելի պատասխանները
Այս արշավն ապահովող ավելի լայն ենթակառուցվածքը վերլուծելիս մենք հայտնաբերեցինք և արգելափակեցինք ChatGPT‑ի հաշիվների մի խումբ։ Այդ հաշիվներն օգտագործում էին նույն ենթակառուցվածքը՝ փորձելով ստանալ հարցերի պատասխաններ և կատարել սկրիպտներ գրելու ու խոցելիություններն ուսումնասիրելու առաջադրանքներ։ Մենք այս փոխազդեցությունները համապատասխանեցրինք LLM-ների հետ կապված այն մարտավարություններին, տեխնիկաներին և ընթացակարգերին (TTP), որոնք Microsoft-ն այս տարվա սկզբին առաջարկել էր ներառել MITRE ATT&CK® շրջանակում։ MITRE-ի շրջանակը նկարագրում է կիբեռչարագործների կիրառած իրական մարտավարություններն ու տեխնիկաները։ Ներկայացնելով այս համապատասխանությունները՝ մենք նպատակ ունենք կիբեռանվտանգության ավելի լայն հանրությանը տեղեկացնել դիտարկված TTP-ների մասին և նպաստել կիբեռպաշտպանության արդյունավետության բարձրացմանը։
Ստորև ներկայացված են SweetSpecter-ի գործունեությունից մի քանի օրինակներ, որոնք համապատասխանում են այս TTP-ներին։
Գործողություն | ATT&CK շրջանակի՝ LLM-ին առնչվող կատեգորիա |
|---|---|
Տարբեր հավելվածների խոցելիությունների մասին հարցումներ | Հետախուզություն՝ LLM-ից ստացված տեղեկություններով |
Հարցումներ այն մասին, թե ինչպես գտնել Log4j-ի որոշակի տարբերակներ, որոնք խոցելի են կոդի հեռավար կատարման (RCE) հնարավորություն տվող՝ կրիտիկական Log4Shell խոցելիության նկատմամբ | Հետախուզություն՝ LLM-ից ստացված տեղեկություններով |
Արտերկրում օգտագործվող՝ բովանդակության կառավարման տարածված համակարգերի մասին հարցումներ | Հետախուզություն՝ LLM-ից ստացված տեղեկություններով |
Որոշակի CVE համարների մասին տեղեկությունների հարցումներ | Հետախուզություն՝ LLM-ից ստացված տեղեկություններով |
Հարցումներ այն մասին, թե ինչպես են ստեղծվում ամբողջ համացանցն ընդգրկող սկանավորիչները։ | Հետախուզություն՝ LLM-ից ստացված տեղեկություններով |
Հարցումներ այն մասին, թե ինչպես կարելի է sqlmap-ի միջոցով թիրախային սերվեր վերբեռնել ֆայլ, որը կարող է ծառայել որպես վեբ-շել։ | Խոցելիությունների ուսումնասիրություն՝ LLM-ի օգնությամբ |
Օգնության հարցումներ՝ հայտնի ավտոարտադրողի ենթակառուցվածքի խոցելիությունները շահագործելու եղանակներ գտնելու համար։ | Խոցելիությունների ուսումնասիրություն՝ LLM-ի օգնությամբ |
Կոդի տրամադրում և լրացուցիչ օգնության հարցումներ՝ կապի ծառայությունների միջոցով ծրագրային եղանակով տեքստային հաղորդագրություններ ուղարկելու համար։ | Սկրիպտներ գրելու տեխնիկաներ՝ կատարելագործված LLM-ի օգնությամբ |
Օգնության հարցումներ՝ կիբեռանվտանգության գործիքի համար մշակվող ընդլայնման սխալներն ուղղելու համար։ | Սկրիպտներ գրելու տեխնիկաներ՝ կատարելագործված LLM-ի օգնությամբ |
Օգնության հարցումներ՝ հարձակվողի նշած համարներին ծրագրային եղանակով տեքստային հաղորդագրություններ ուղարկելու ավելի մեծ համակարգի մաս կազմող կոդի սխալներն ուղղելու համար։ | Ծրագրային մշակում՝ LLM-ի օգնությամբ |
Հարցումներ այն թեմաների մասին, որոնք կհետաքրքրեին պետական գերատեսչությունների աշխատակիցներին, և այն մասին, թե կցորդներն ինչպես անվանել՝ արգելափակումից խուսափելու համար։ | Սոցիալական ինժեներիա՝ LLM-ի աջակցությամբ |
Հարցումներ՝ հարձակվողի տրամադրած աշխատանքի առաջարկի հաղորդագրության տարբերակներ ստեղծելու համար։ | Սոցիալական ինժեներիա՝ LLM-ի աջակցությամբ |
Այս հետաքննության ողջ ընթացքում մեր անվտանգության թիմերն օգտագործում էին ChatGPT‑ն՝ չարագործների հաշիվներում կատարված փոխազդեցությունները վերլուծելու, դասակարգելու, թարգմանելու և ամփոփելու համար։ Սա մեզ թույլ տվեց մեծ տվյալաշարերից արագ կարևոր տեղեկություններ քաղել՝ նվազագույնի հասցնելով այդ աշխատանքի համար անհրաժեշտ ռեսուրսները։ Ակնկալում ենք, որ մեր մոդելների կատարելագործմանը զուգահեռ կկարողանանք ChatGPT‑ն օգտագործել նաև աշխատակիցներին ուղարկված վնասաբեր կցորդների հետադարձ նախագծման և վերլուծության համար։
Ազդեցությունը
Ինչպես սպառնալիքների մասին մեր առաջին զեկույցում արձանագրված դեպքերում, այս գործողություններն իրականացնողները, ըստ երևույթին, մեր մոդելների կիրառման շնորհիվ չեն ստացել նոր հնարավորություններ կամ ցուցումներ, որոնք չէին կարող ստանալ բազմաթիվ հանրամատչելի աղբյուրներից։ Մեր անվտանգության մեխանիզմներն արգելափակել են չարագործների վնասաբեր նամակները, նախքան դրանք կհասնեին աշխատակիցների փոստարկղերին։