Pelaku ancaman siber: riset intrusi berbantuan AI
OpenAI memblokir akun yang diduga terkait dengan pelaku ancaman berafiliasi DPRK yang dilaporkan secara terbuka dan menggunakan AI untuk meneliti alat intrusi, phishing, malware, serta penargetan mata uang kripto.
Studi kasus ini pertama kali diterbitkan dalam laporan OpenAI Februari 2025(terbuka di jendela baru).
Pelaku
Kami memblokir akun-akun yang menunjukkan aktivitas yang berpotensi berkaitan dengan pelaku ancaman yang dilaporkan secara terbuka berafiliasi dengan Republik Rakyat Demokratik Korea (DPRK). Sejumlah akun tersebut melakukan aktivitas dengan TTP yang konsisten dengan kelompok ancaman bernama VELVET CHOLLIMA (alias Kimsuky, Emerald Sleet)(terbuka di jendela baru), sementara akun lainnya berpotensi berkaitan dengan pelaku yang menurut penilaian sumber tepercaya terhubung dengan STARDUST CHOLLIMA (alias APT38, Sapphire Sleet)(terbuka di jendela baru). Kami mendeteksi akun-akun ini setelah menerima informasi dari mitra industri tepercaya.
Perilaku
Akun-akun yang diblokir terutama menggunakan alat kami untuk mencari informasi yang kemungkinan berkaitan dengan alat atau operasi intrusi siber. Mereka juga menunjukkan minat pada topik terkait mata uang kripto, kemungkinan sehubungan dengan aktivitas bermotif finansial. Perpaduan aktivitas finansial dan siber semacam ini lazim ditemukan pada kelompok ancaman yang terkait dengan DPRK.
Hasil respons
Para pelaku menggunakan model kami untuk membantu penulisan dan penelusuran kesalahan kode, serta meneliti kode sumber terbuka terkait keamanan. Hal ini mencakup bantuan penelusuran kesalahan dan pengembangan untuk alat serta kode yang tersedia untuk umum dan dapat digunakan dalam serangan brute force terhadap Remote Desktop Protocol (RDP), serta bantuan penggunaan Remote Administration Tools (RAT) sumber terbuka.
Saat menelusuri kesalahan pada lokasi dan teknik auto-start extensibility point (ASEP) untuk MacOS, pelaku mengungkap URL staging untuk berkas biner (berkas eksekutabel terkompilasi) yang saat itu tampaknya belum diketahui oleh vendor keamanan. Kami mengirimkan URL staging tersebut ke layanan pemindaian daring agar dapat dibagikan kepada komunitas keamanan. Kini, berkas biner itu telah terdeteksi secara andal oleh sejumlah vendor sehingga memberikan perlindungan bagi calon korban.
Berikut adalah contoh aktivitas yang dipetakan ke usulan perluasan bertema LLM pada Kerangka Kerja MITRE ATT&CK®(terbuka di jendela baru):
Menanyakan kerentanan pada berbagai aplikasi: pengintaian berbasis informasi dari LLM.
Mengembangkan dan memecahkan masalah pada klien RDP berbasis C# untuk memungkinkan serangan brute force: Pengembangan Berbantuan LLM.
Meminta kode untuk melewati peringatan keamanan demi memperoleh akses RDP tanpa izin: Pengembangan Berbantuan LLM.
Meminta berbagai skrip PowerShell untuk koneksi RDP, pengunggahan/pengunduhan berkas, eksekusi kode dari memori, dan penyamaran konten HTML: Teknik Pembuatan Skrip yang Disempurnakan LLM; Pengelakan Deteksi Anomali yang Disempurnakan LLM.
Membahas pembuatan dan penyebaran payload tersamarkan untuk dieksekusi: Perancangan Payload yang Dioptimalkan LLM.
Mencari metode untuk melakukan phishing tertarget dan rekayasa sosial terhadap investor serta pedagang mata uang kripto, maupun membuat konten phishing yang lebih umum: Rekayasa Sosial dengan Dukungan LLM.
Menyusun email dan notifikasi phishing untuk memanipulasi pengguna agar mengungkapkan informasi sensitif: Rekayasa Sosial dengan Dukungan LLM.
Meneliti Remote Administration Tools (RAT) sumber terbuka: Aktivitas Pascakompromi Berbantuan LLM.
Dampak
Prompt dan kueri dari pelaku terutama didasarkan pada informasi sumber terbuka yang sudah tersedia, sedangkan keluaran model yang diberikan tidak menawarkan kemampuan baru atau berupa penolakan untuk merespons. Kami memblokir akun-akun yang terkait dengan pelaku ancaman tersebut dan membagikan payload mereka kepada komunitas keamanan untuk makin menghambat operasi mereka.