SweetSpecter: ჩინეთთან დაკავშირებული კიბერსაქმიანობა
OpenAI-მ დაბლოკა სავარაუდოდ ჩინეთში მოქმედ კიბერთავდამსხმელ SweetSpecter-თან დაკავშირებული ანგარიშები, რომლებიც AI-ს მოწყვლადობების კვლევის, კოდის წერისა და მიზნობრივი ფიშინგის მხარდასაჭერად იყენებდნენ.
ეს შემთხვევის კვლევა თავდაპირველად OpenAI-ის 2024 წლის ოქტომბრის(იხსნება ახალ ფანჯარაში) ანგარიშში გამოქვეყნდა.
მოქმედი სუბიექტი
გამოვავლინეთ და დავბლოკეთ ანგარიშები, რომლებიც, სანდო წყაროს შეფასებით, სავარაუდოდ ჩინეთში მოქმედ კიბერთავდამსხმელს ეკუთვნოდა. ამ ანგარიშებით ცდილობდნენ ჩვენი მოდელების გამოყენებას შეტევითი კიბეროპერაციების მხარდასაჭერად და იმავდროულად მიზნობრივ ფიშინგშეტევებს ახორციელებდნენ ჩვენი თანამშრომლებისა და მსოფლიოს სხვადასხვა ქვეყნის მთავრობების წინააღმდეგ. ეს კიბერთავდამსხმელი, რომელსაც საჯარო წყაროებში SweetSpecter-ის სახელით აკვირდებიან, 2023 წელს გამოჩნდა. ჩვენი ინფორმაციით, ეს პირველი შემთხვევაა, როცა საჯაროდ დადასტურდა, რომ მის სამიზნეებს შორის აშშ-ში დაფუძნებული ხელოვნური ინტელექტის კომპანიაც იყო. მანამდე გავრცელებული ცნობებით, მისი საქმიანობა ახლო აღმოსავლეთის, აფრიკისა და აზიის პოლიტიკურ სუბიექტებზე იყო მიმართული.
ქცევა
2024 წლის მაისში სანდო წყარომ გვაცნობა, რომ მისმა უსაფრთხოების გუნდმა შენიშნა, როგორ აგზავნიდა SweetSpecter მიზნობრივ ფიშინგწერილებს მავნე დანართებით ჩვენი ზოგიერთი თანამშრომლის როგორც კორპორაციულ, ისე პირად ელფოსტის მისამართებზე.

SweetSpecter-ის მიერ ჩვენი თანამშრომლების მცირე ჯგუფისთვის გამოგზავნილი ელწერილის ვერსია დაფარული კონფიდენციალური ინფორმაციით. ეს წერილები ჩვენმა უსაფრთხოების სისტემებმა დაბლოკა. სურათი მოგვაწოდა Proofpoint-მა.
ამ წერილებში SweetSpecter თავს ChatGPT‑ის მომხმარებლად ასაღებდა და სამიზნე თანამშრომლებს დახმარებას სთხოვდა. წერილებს ერთვოდა მავნე დანართი სახელწოდებით „some problems.zip“, რომელიც LNK ფაილს შეიცავდა. ამ ფაილში იყო კოდი, რომელიც გახსნის შემთხვევაში მომხმარებელს აჩვენებდა DOCX ფაილს ChatGPT‑ის შეცდომებისა და სერვისული შეტყობინებების მსგავსი ტექსტების ჩამონათვალით. ამავდროულად, ფონურ რეჟიმში გაიშიფრებოდა და გაეშვებოდა Windows-ისთვის განკუთვნილი მავნე პროგრამა SugarGh0st RAT. ეს მავნე პროგრამა შექმნილია იმისთვის, რომ SweetSpecter-ს მისცეს კონტროლი გატეხილ კომპიუტერზე და საშუალება მისცეს, მაგალითად, შეასრულოს ნებისმიერი ბრძანება, გადაიღოს ეკრანის სურათები და ფარულად გაიტანოს მონაცემები.
OpenAI-ის უსაფრთხოების გუნდი დაუკავშირდა თანამშრომლებს, რომლებიც, სავარაუდოდ, ამ მიზნობრივი ფიშინგკამპანიის სამიზნეები იყვნენ, და დაადგინა, რომ არსებული დამცავი მექანიზმების წყალობით წერილებმა მათ კორპორაციულ საფოსტო ყუთებამდე ვერ მიაღწია.

შესწავლილი მავნე LNK ფაილებიდან ერთ-ერთის სატყუარა შიგთავსი, რომელიც ფაილის გაშვებისას გამოჩნდებოდა.
მთელი ამ პროცესის განმავლობაში დარგობრივ პარტნიორებთან თანამშრომლობამ მნიშვნელოვანი როლი შეასრულა თანამშრომელთა ანგარიშების გატეხვის ამ წარუმატებელი მცდელობების გამოვლენაში. ეს ხაზს უსვამს საფრთხეების შესახებ ინფორმაციის გაზიარებისა და თანამშრომლობის მნიშვნელობას, რათა ხელოვნური ინტელექტის ეპოქაში ერთი ნაბიჯით წინ ვიყოთ დახელოვნებულ კიბერთავდამსხმელებზე. ერთმანეთთან გაზიარებული ინფორმაციისა და ერთობლივი გამოცდილების გამოყენებით უკეთ შეგვიძლია დავიცვათ ჩვენი რესურსები და შევაჩეროთ ჩვენს პლატფორმაზე ამგვარ საქმიანობასთან დაკავშირებული ანგარიშების მოქმედება.
მოდელის პასუხები
ამ კამპანიის მხარდამჭერი ინფრასტრუქტურის უფრო ფართო ანალიზისას აღმოვაჩინეთ და დავბლოკეთ ChatGPT‑ის ანგარიშების ჯგუფი. ეს ანგარიშები იმავე ინფრასტრუქტურას იყენებდნენ კითხვებზე პასუხების მისაღებად, სკრიპტების შესაქმნელად და მოწყვლადობების საკვლევად. ეს ინტერაქციები შევუსაბამეთ LLM-თან დაკავშირებულ ტაქტიკებს, ტექნიკებსა და პროცედურებს (TTP), რომელთა MITRE ATT&CK® ჩარჩოში შეტანის წინადადებაც Microsoft-მა ამ წლის დასაწყისში წამოაყენა. MITRE-ის ჩარჩო აღწერს კიბერთავდამსხმელების მიერ რეალურად გამოყენებულ ტაქტიკებსა და ტექნიკებს. ამ შესაბამისობების ჩამოთვლით გვსურს, კიბერუსაფრთხოების ფართო საზოგადოებას გავაცნოთ ჩვენ მიერ გამოვლენილი TTP-ები და ხელი შევუწყოთ კიბერთავდაცვის ეფექტიანობის გაუმჯობესებას.
ქვემოთ მოცემულია SweetSpecter-ის საქმიანობის რამდენიმე მაგალითი, რომლებიც ამ TTP-ებს შეესაბამება:
საქმიანობა | LLM ATT&CK ჩარჩოს კატეგორია |
|---|---|
კითხვები სხვადასხვა აპლიკაციის მოწყვლადობების შესახებ | დაზვერვა LLM-ისგან მიღებული ინფორმაციის საფუძველზე |
კითხვები იმის შესახებ, თუ როგორ მოიძიონ Log4j-ის კონკრეტული ვერსიები, რომლებსაც კოდის დისტანციური შესრულების (RCE) კრიტიკული მოწყვლადობა Log4Shell აქვს | დაზვერვა LLM-ისგან მიღებული ინფორმაციის საფუძველზე |
კითხვები საზღვარგარეთ გავრცელებული შიგთავსის მართვის სისტემების შესახებ | დაზვერვა LLM-ისგან მიღებული ინფორმაციის საფუძველზე |
ინფორმაციის მოთხოვნა კონკრეტული CVE ნომრების შესახებ | დაზვერვა LLM-ისგან მიღებული ინფორმაციის საფუძველზე |
კითხვები იმის შესახებ, თუ როგორ იქმნება მთელი ინტერნეტის მასშტაბით მოქმედი სკანერები. | დაზვერვა LLM-ისგან მიღებული ინფორმაციის საფუძველზე |
კითხვები იმის შესახებ, თუ როგორ გამოიყენონ sqlmap სამიზნე სერვერზე შესაძლო ვებშელის ასატვირთად. | მოწყვლადობების კვლევა LLM-ის დახმარებით |
დახმარების მოთხოვნა ცნობილი ავტომწარმოებლის ინფრასტრუქტურის მოწყვლადობების გამოყენების გზების საპოვნელად. | მოწყვლადობების კვლევა LLM-ის დახმარებით |
კოდის მიწოდება და დამატებითი დახმარების მოთხოვნა საკომუნიკაციო სერვისების მეშვეობით ტექსტური შეტყობინებების პროგრამულად გასაგზავნად. | LLM-ით გაუმჯობესებული სკრიპტების წერის ტექნიკები |
დახმარების მოთხოვნა კიბერუსაფრთხოების ხელსაწყოს გაფართოების შემუშავებისას წარმოქმნილი შეცდომების გასასწორებლად. | LLM-ით გაუმჯობესებული სკრიპტების წერის ტექნიკები |
დახმარების მოთხოვნა კოდის შეცდომების გასასწორებლად. ეს კოდი უფრო დიდი სისტემის ნაწილია, რომელიც თავდამსხმელის მიერ მითითებულ ნომრებზე ტექსტურ შეტყობინებებს პროგრამულად აგზავნის. | პროგრამული უზრუნველყოფის შემუშავება LLM-ის დახმარებით |
კითხვები იმის შესახებ, თუ რომელი თემები დააინტერესებდათ სახელმწიფო უწყებების თანამშრომლებს და რა სახელები უნდა დაერქმიათ დანართებისთვის, რომ არ დაბლოკილიყო. | სოციალური ინჟინერია LLM-ის მხარდაჭერით |
თავდამსხმელის მიერ მიწოდებული დასაქმების შეთავაზების ტექსტის სხვადასხვა ვარიანტის მოთხოვნა. | სოციალური ინჟინერია LLM-ის მხარდაჭერით |
ამ გამოძიების განმავლობაში ჩვენი უსაფრთხოების გუნდები ChatGPT‑ს იყენებდნენ თავდამსხმელის ანგარიშებიდან განხორციელებული ინტერაქციების გასაანალიზებლად, კატეგორიებად დასაყოფად, სათარგმნად და შესაჯამებლად. ამან საშუალება მოგვცა, მონაცემთა დიდი მოცულობიდან სწრაფად გამოგვეტანა დასკვნები და ამავდროულად ამ სამუშაოსთვის საჭირო რესურსები მინიმუმამდე შეგვემცირებინა. ჩვენი მოდელების გაუმჯობესებასთან ერთად ველით, რომ ChatGPT‑ის გამოყენებას თანამშრომლებისთვის გამოგზავნილი მავნე დანართების უკუინჟინერიისა და ანალიზისთვისაც შევძლებთ.
გავლენა
ისევე, როგორც საფრთხეების შესახებ ჩვენს პირველ ანგარიშში აღვნიშნეთ, ამჯერადაც არ ჩანდა, რომ ჩვენი მოდელების გამოყენებამ ოპერაციის შემსრულებლებს მისცა ახალი შესაძლებლობები ან მითითებები, რომლებსაც ისინი სხვა გზით, მრავალი საჯაროდ ხელმისაწვდომი წყაროდან ვერ მიიღებდნენ. ჩვენმა უსაფრთხოების მექანიზმებმა თავდამსხმელის მავნე წერილები თანამშრომელთა საფოსტო ყუთებში მოხვედრამდე დაბლოკა.