Pelaku ancaman siber: riset intrusi kanthi bantuan AI
OpenAI mblokir akun sing bisa uga ana gandhengane karo pelaku ancaman afiliasi DPRK sing wis dilaporake marang umum lan nggunakake AI kanggo nliti piranti intrusi, phishing, malware, lan target mata uang kripto.
Studi kasus iki wiwitane diterbitake ing laporan OpenAI Februari 2025(mbukak ing jendhela anyar).
Pelaku
Kita mblokir akun-akun sing nuduhake aktivitas sing bisa uga ana gandhengane karo pelaku ancaman afiliasi Republik Rakyat Demokratik Korea (DPRK) sing wis dilaporake marang umum. Sawetara akun kasebut nindakake aktivitas sing nglibatake TTP sing cocog karo klompok ancaman sing dikenal minangka VELVET CHOLLIMA (uga dikenal minangka Kimsuky, Emerald Sleet)(mbukak ing jendhela anyar), dene akun liyane bisa uga ana gandhengane karo pelaku sing miturut penilaian sumber tepercaya nduweni sesambungan karo STARDUST CHOLLIMA (uga dikenal minangka APT38, Sapphire Sleet)(mbukak ing jendhela anyar). Kita ndeteksi akun-akun kasebut sawisé nampa informasi saka mitra industri sing tepercaya.
Prilaku
Akun-akun sing diblokir utamane nggunakake piranti kita kanggo nggoleki informasi sing kamungkinan ana gandhengane karo piranti utawa operasi intrusi siber. Akun-akun kasebut uga nuduhake minat marang topik sing gegandhengan karo mata uang kripto, kamungkinan kanggo aktivitas sing nduweni motif finansial. Gabungan aktivitas finansial lan siber kaya iki lumrah tumrap klompok ancaman sing ana gandhengane karo DPRK.
Tanggepan
Para pelaku nggunakake model kita kanggo mbantu nulis lan ndandani kode, uga nliti kode sumber terbuka sing gegandhengan karo keamanan. Iki kalebu bantuan kanggo ndandani lan ngembangake piranti lan kode sing kasedhiya kanggo umum lan bisa digunakake kanggo serangan brute force Remote Desktop Protocol (RDP), uga bantuan nggunakake Remote Administration Tools (RAT) sumber terbuka.
Nalika ndandani lokasi lan teknik auto-start extensibility point (ASEP) kanggo MacOS, pelaku kasebut mbabarake URL staging kanggo binari (berkas eksekusi sing wis dikompilasi) sing nalika semana kayane durung dikenal dening panyedhiya keamanan. Kita ngirim URL staging kasebut menyang layanan pamindaian online supaya bisa diedumake marang komunitas keamanan. Saiki, binari kasebut bisa dideteksi kanthi andal dening sawetara panyedhiya, saéngga menehi pangayoman marang calon korban.
Ing ngisor iki ana tuladha aktivitas sing dipetakake menyang ekstensi bertema LLM sing sadurunge diusulake kanggo Kerangka MITRE ATT&CK®(mbukak ing jendhela anyar):
Takon babagan kerentanan ing manéka aplikasi: pengintaian adhedhasar informasi saka LLM.
Ngembangake lan ndandani masalah klien RDP adhedhasar C# supaya bisa nindakake serangan brute force: Pangembangan kanthi Bantuan LLM.
Nyuwun kode kanggo ngliwati bebaya keamanan supaya bisa ngakses RDP tanpa wewenang: Pangembangan kanthi Bantuan LLM.
Nyuwun manéka skrip PowerShell kanggo sambungan RDP, ngunggah/ngundhuh berkas, nglakokake kode saka memori, lan nyamur isi HTML: Teknik Skrip sing Dikuwatake LLM; Pangindaran Deteksi Anomali sing Dikuwatake LLM.
Ngrembug cara nggawe lan masang payload sing disamurake kanggo dieksekusi: Panyusunan Payload sing Dioptimalake LLM.
Nggoleki cara kanggo nindakake phishing tertarget lan rekayasa sosial marang investor lan pedagang mata uang kripto, uga isi phishing sing luwih umum: Rekayasa Sosial kanthi Dhukungan LLM.
Nyusun email lan notifikasi phishing kanggo ngapusi pangguna supaya mbabarake informasi sensitif: Rekayasa Sosial kanthi Dhukungan LLM.
Nliti Remote Administration Tools (RAT) sumber terbuka: Aktivitas Sawisé Kompromi kanthi Bantuan LLM.
Dampak
Prompt lan pitakon saka pelaku kasebut utamane adhedhasar informasi sumber terbuka sing wis ana, lan asil saka model ora menehi kapabilitas anyar utawa mung nolak menehi tanggepan. Kita mblokir akun-akun sing ana gandhengane karo pelaku ancaman kasebut lan nuduhake payload-e marang komunitas keamanan kanggo luwih ngganggu operasine.