კიბერსაფრთხის აქტორები: AI-ის დახმარებით კიბერშეღწევის კვლევა
OpenAI-მ დაბლოკა ანგარიშები, რომლებიც შესაძლოა უკავშირდებოდეს საჯაროდ აღწერილ, DPRK-სთან დაკავშირებულ კიბერაქტორებს. ისინი AI-ს შეღწევის ხელსაწყოების, ფიშინგის, მავნე პროგრამებისა და კრიპტოვალუტაზე თავდასხმების კვლევისთვის იყენებდნენ.
ეს შემთხვევის ანალიზი თავდაპირველად გამოქვეყნდა OpenAI-ის 2025 წლის თებერვლის(იხსნება ახალ ფანჯარაში) ანგარიშში.
აქტორი
ჩვენ დავბლოკეთ ანგარიშები, რომელთა აქტივობაც შესაძლოა დაკავშირებული ყოფილიყო საჯარო წყაროებში აღწერილ, კორეის სახალხო დემოკრატიულ რესპუბლიკასთან (DPRK) აფილირებულ კიბერსაფრთხის აქტორებთან. ამ ანგარიშებიდან ზოგი ავლენდა ისეთ აქტივობას, რომლის ტაქტიკა, ტექნიკა და პროცედურები (TTP) შეესაბამებოდა VELVET CHOLLIMA-ს (იგივე Kimsuky, Emerald Sleet)(იხსნება ახალ ფანჯარაში) სახელით ცნობილ საფრთხის ჯგუფს. სხვა ანგარიშები კი შესაძლოა დაკავშირებული ყოფილიყო აქტორთან, რომელიც სანდო წყაროს შეფასებით, STARDUST CHOLLIMA-სთან (იგივე APT38, Sapphire Sleet)(იხსნება ახალ ფანჯარაში) იყო დაკავშირებული. ეს ანგარიშები ინდუსტრიის სანდო პარტნიორისგან მიღებული ინფორმაციის საფუძველზე აღმოვაჩინეთ.
ქცევა
დაბლოკილი ანგარიშები ჩვენს ხელსაწყოებს ძირითადად კიბერშეღწევის ხელსაწყოებთან ან ოპერაციებთან სავარაუდოდ დაკავშირებული ინფორმაციის მოსაძიებლად იყენებდნენ. ისინი ასევე ინტერესდებოდნენ კრიპტოვალუტასთან დაკავშირებული საკითხებით, სავარაუდოდ, ფინანსური მოტივით განხორციელებული საქმიანობის ფარგლებში. ფინანსური და კიბერსაქმიანობის ასეთი კომბინაცია DPRK-სთან დაკავშირებული საფრთხის ჯგუფებისთვის დამახასიათებელია.
პასუხები
აქტორები ჩვენს მოდელებს იყენებდნენ კოდის წერასა და გამართვაში დასახმარებლად, ასევე უსაფრთხოებასთან დაკავშირებული ღია კოდის შესასწავლად. ეს მოიცავდა დახმარებას საჯაროდ ხელმისაწვდომი ხელსაწყოებისა და კოდის გამართვასა და შემუშავებაში, რომელთა გამოყენებაც შესაძლებელი იყო Remote Desktop Protocol-ზე (RDP) სრული გადარჩევის მეთოდით შეტევებისთვის, ასევე ღია კოდის მქონე დისტანციური ადმინისტრირების ხელსაწყოების (RAT) გამოყენებაში დახმარებას.
MacOS-ში ავტომატური გაშვების გაფართოების წერტილების (ASEP), მათი მდებარეობებისა და ტექნიკების გამართვისას აქტორმა გაამჟღავნა ბინარული ფაილების (კომპილირებული შესრულებადი ფაილების) მოსამზადებელი URL-ები, რომლებიც იმ დროისთვის უსაფრთხოების მომწოდებლებისთვის უცნობი ჩანდა. უსაფრთხოების საზოგადოებისთვის გაზიარების გასამარტივებლად მოსამზადებელი URL-ები ონლაინ სკანირების სერვისს გადავეცით. ახლა ბინარულ ფაილებს რამდენიმე მომწოდებელი საიმედოდ ამოიცნობს, რაც პოტენციურ მსხვერპლს იცავს.
ქვემოთ ნაჩვენებია აქტივობის მაგალითი, რომელიც შეესაბამება MITRE ATT&CK® ჩარჩოსთვის(იხსნება ახალ ფანჯარაში) ადრე შემოთავაზებულ LLM-თემატიკის გაფართოებებს:
სხვადასხვა აპლიკაციაში არსებული მოწყვლადობების შესახებ კითხვების დასმა: LLM-ით ინფორმირებული დაზვერვა.
სრული გადარჩევის მეთოდით შეტევებისთვის C#-ზე დაფუძნებული RDP-კლიენტის შემუშავება და ხარვეზების აღმოფხვრა: LLM-ის დახმარებით შემუშავება.
RDP-ზე უნებართვო წვდომისას უსაფრთხოების გაფრთხილებების გვერდის ასავლელი კოდის მოთხოვნა: LLM-ის დახმარებით შემუშავება.
მრავალი PowerShell-სკრიპტის მოთხოვნა RDP-კავშირებისთვის, ფაილების ატვირთვა-ჩამოტვირთვისთვის, მეხსიერებიდან კოდის შესასრულებლად და HTML შიგთავსის ობფუსკაციისთვის: LLM-ით გაუმჯობესებული სკრიპტინგის ტექნიკები; LLM-ით გაუმჯობესებული ანომალიების გამოვლენისგან თავის არიდება.
შესასრულებლად განკუთვნილი ობფუსკირებული მავნე დატვირთვების შექმნისა და განთავსების განხილვა: LLM-ით ოპტიმიზებული მავნე დატვირთვების შექმნა.
კრიპტოვალუტის ინვესტორებისა და მოვაჭრეების წინააღმდეგ მიზნობრივი ფიშინგისა და სოციალური ინჟინერიის განხორციელების მეთოდების, ასევე უფრო ზოგადი ფიშინგ-შიგთავსის ძიება: LLM-ის მხარდაჭერით სოციალური ინჟინერია.
ფიშინგ-ელფოსტებისა და შეტყობინებების შექმნა მომხმარებლების მანიპულირებისა და მათგან სენსიტიური ინფორმაციის მისაღებად: LLM-ის მხარდაჭერით სოციალური ინჟინერია.
ღია კოდის მქონე დისტანციური ადმინისტრირების ხელსაწყოების (RAT) შესწავლა: LLM-ის დახმარებით კომპრომეტირების შემდგომი აქტივობა.
გავლენა
აქტორის პრომპტები და მოთხოვნები ძირითადად არსებულ ღია წყაროების ინფორმაციას ეყრდნობოდა, ხოლო მოდელის მიერ გენერირებული პასუხები ან რაიმე ახალ შესაძლებლობას არ სთავაზობდა, ან პასუხის გაცემაზე უარს წარმოადგენდა. ჩვენ დავბლოკეთ საფრთხის აქტორთან დაკავშირებული ანგარიშები და მათი მავნე დატვირთვები უსაფრთხოების საზოგადოებას გავუზიარეთ, რათა მათი ოპერაციები კიდევ უფრო შეგვეფერხებინა.