Netógnaraðilar: rannsóknir á innbrotum með aðstoð gervigreindar
OpenAI bannaði reikninga sem hugsanlega tengdust opinberlega þekktum ógnaraðilum með tengsl við DPRK og notuðu gervigreind til að rannsaka innbrotsverkfæri, vefveiðar, spilliforrit og skotmörk á rafmyntamarkaði.
Þessi tilviksrannsókn birtist upphaflega í skýrslu OpenAI frá febrúar 2025(opnast í nýjum glugga).
Aðili
Við bönnuðum reikninga sem sýndu virkni sem hugsanlega tengdist opinberlega þekktum ógnaraðilum með tengsl við Alþýðulýðveldið Kóreu (DPRK). Sumir þessara reikninga sýndu virkni sem fól í sér aðferðir, tækni og verklag (TTP) í samræmi við starfsemi ógnarhópsins VELVET CHOLLIMA (einnig þekktur sem Kimsuky og Emerald Sleet)(opnast í nýjum glugga), en aðrir reikningar tengdust hugsanlega aðila sem áreiðanleg heimild taldi tengjast STARDUST CHOLLIMA (einnig þekktur sem APT38 og Sapphire Sleet)(opnast í nýjum glugga). Við fundum þessa reikninga eftir að hafa fengið ábendingu frá traustum samstarfsaðila í greininni.
Hegðun
Bönnuðu reikningarnir notuðu verkfæri okkar einkum til að afla upplýsinga sem líklega tengdust verkfærum eða aðgerðum til netinnbrota. Þeir sýndu einnig áhuga á málefnum tengdum rafmyntum, líklega vegna starfsemi sem hafði fjárhagslegan ávinning að markmiði. Þessi blanda af fjármála- og nettengdri starfsemi er dæmigerð fyrir ógnarhópa sem tengjast DPRK.
Svör
Aðilarnir notuðu líkön okkar til að fá aðstoð við forritun og villuleit og til að rannsaka opinn frumkóða sem tengdist öryggismálum. Þetta fól meðal annars í sér aðstoð við villuleit og þróun á opinberlega aðgengilegum verkfærum og kóða sem mætti nota til að gera þvingaðar ágiskunarárásir gegn Remote Desktop Protocol (RDP), auk aðstoðar við notkun opins hugbúnaðar til fjarstjórnunar (RAT).
Við villuleit í staðsetningum og aðferðum sjálfvirkra ræsingarviðbóta (ASEP) fyrir macOS upplýsti aðilinn um vefslóðir þar sem keyrsluskrár (samþýddar keyranlegar skrár) voru vistaðar. Öryggisframleiðendur virtust ekki þekkja skrárnar á þeim tíma. Við sendum vefslóðirnar til skönnunarþjónustu á netinu svo auðveldara væri að miðla þeim til öryggissamfélagsins. Nú greina margir framleiðendur keyrsluskrárnar með áreiðanlegum hætti og veita þannig hugsanlegum fórnarlömbum vernd.
Hér að neðan má sjá dæmi um virkni sem var vörpuð yfir á áður lagðar til LLM-tengdar viðbætur við MITRE ATT&CK®-rammann(opnast í nýjum glugga):
Spurningar um veikleika í ýmsum forritum: könnun með upplýsingum frá LLM.
Þróun og bilanagreining á RDP-biðlara í C# til að gera þvingaðar ágiskunarárásir mögulegar: þróun með aðstoð LLM.
Beiðnir um kóða til að komast fram hjá öryggisviðvörunum við óheimilan RDP-aðgang: þróun með aðstoð LLM.
Beiðnir um fjölda PowerShell-skrifta fyrir RDP-tengingar, upp- og niðurhal skráa, keyrslu kóða úr minni og felun HTML-efnis: LLM-bættar skriftuaðferðir; sniðganga fráviksgreiningar með LLM.
Umræður um gerð og dreifingu falinna nytjafarma til keyrslu: gerð nytjafarma fínstillt með LLM.
Leit að aðferðum til markvissra vefveiða og félagslegrar blekkingar gegn fjárfestum og kaupmönnum á rafmyntamörkuðum, auk almennara vefveiðaefnis: félagsleg blekking með stuðningi LLM.
Gerð vefveiðatölvupósta og tilkynninga til að blekkja notendur svo þeir gefi upp viðkvæmar upplýsingar: félagsleg blekking með stuðningi LLM.
Rannsóknir á opnum fjarstjórnunartólum (RAT): starfsemi eftir innbrot með aðstoð LLM.
Áhrif
Fyrirmæli og fyrirspurnir aðilans byggðust aðallega á fyrirliggjandi upplýsingum úr opnum heimildum. Svör líkansins veittu annaðhvort enga nýja getu eða höfnuðu því að svara. Við bönnuðum reikningana sem tengdust ógnaraðilanum og deildum nytjaförmum hans með öryggissamfélaginu til að trufla starfsemi hans enn frekar.