Киберқауіп төндірушілер: ЖИ көмегімен басып кіруді зерттеу
OpenAI ЖИ арқылы басып кіру құралдарын, фишингті, зиянды бағдарламаларды және криптовалюта нысаналарын зерттеген, КХДР-мен байланысты болуы ықтимал қауіп төндірушілердің аккаунттарын бұғаттады.
Бұл кейс алғаш рет OpenAI компаниясының 2025 жылғы ақпандағы(жаңа терезеде ашылады) есебінде жарияланды.
Шабуылдаушы
Біз ашық дереккөздерде хабарланған Корей Халық Демократиялық Республикасымен (КХДР) байланысты болуы ықтимал қауіп төндірушілердің әрекеттерін көрсеткен аккаунттарды бұғаттадық. Бұл аккаунттардың кейбірі VELVET CHOLLIMA (Kimsuky және Emerald Sleet деген аттармен де белгілі)(жаңа терезеде ашылады) деп аталатын қауіп тобына тән тактикалар, әдістер мен рәсімдерді қолданған. Ал басқа аккаунттар сенімді дереккөздің бағалауынша STARDUST CHOLLIMA (APT38 және Sapphire Sleet деген аттармен де белгілі)(жаңа терезеде ашылады) тобымен байланысты шабуылдаушыға қатысы болуы мүмкін. Бұл аккаунттарды саладағы сенімді серіктесімізден ақпарат алғаннан кейін анықтадық.
Іс-әрекет
Бұғатталған аккаунттар құралдарымызды негізінен кибержүйелерге басып кіру құралдарына немесе операцияларына қатысты ақпарат іздеу үшін пайдаланған. Олар қаржылық пайда табуға бағытталған әрекеттерге байланысты болуы ықтимал криптовалюта тақырыптарына да қызығушылық танытқан. Қаржылық және киберәрекеттердің мұндай үйлесімі КХДР-мен байланысты қауіп топтарына тән.
Жауаптар
Шабуылдаушылар модельдерімізді код жазу мен жөндеуге көмектесу, сондай-ақ қауіпсіздікке қатысты ашық бастапқы кодты зерттеу үшін пайдаланған. Бұған Remote Desktop Protocol (RDP) протоколына толық іріктеу әдісімен шабуыл жасауға қолданылуы мүмкін жалпыға қолжетімді құралдар мен кодты жөндеу және әзірлеу, сондай-ақ бастапқы коды ашық қашықтан әкімшілендіру құралдарын (RAT) пайдалану бойынша көмек кірген.
MacOS жүйесіндегі автоматты іске қосу кеңейту нүктелерінің (ASEP) орналасуы мен әдістерін жөндеу кезінде шабуылдаушы сол уақытта қауіпсіздік жеткізушілеріне белгісіз болған бинарлық файлдар (компиляцияланған орындалатын файлдар) орналастырылған URL мекенжайларын ашып қойған. Қауіпсіздік қауымдастығымен бөлісуге мүмкіндік беру үшін бұл URL мекенжайларын онлайн сканерлеу қызметіне жібердік. Қазір бірнеше жеткізуші бинарлық файлдарды сенімді түрде анықтап, ықтимал құрбандарды қорғауды қамтамасыз етеді.
Әрекеттердің LLM (үлкен тілдік модель) тақырыбындағы, бұрын ұсынылған MITRE ATT&CK® фреймворкі(жаңа терезеде ашылады) кеңейтімдеріне сәйкестендірілген үлгісі төменде берілген:
Әртүрлі қолданбалардағы осалдықтар туралы сұрау: LLM (үлкен тілдік модель) негізіндегі барлау.
Толық іріктеу әдісімен шабуыл жасауға арналған C# негізіндегі RDP клиентін әзірлеу және ақауларын түзету: LLM (үлкен тілдік модель) көмегімен әзірлеу.
RDP арқылы рұқсатсыз кіру кезінде қауіпсіздік ескертулерін айналып өтетін кодты сұрау: LLM (үлкен тілдік модель) көмегімен әзірлеу.
RDP қосылымдарына, файлдарды жүктеп салу мен жүктеп алуға, кодты жадтан орындауға және HTML мазмұнын бүркемелеуге арналған көптеген PowerShell сценарийлерін сұрау: LLM (үлкен тілдік модель) жетілдірген сценарий жазу әдістері; LLM (үлкен тілдік модель) көмегімен аномалияларды анықтаудан жалтару.
Орындауға арналған бүркемеленген пайдалы жүктемелерді жасау мен орналастыруды талқылау: LLM (үлкен тілдік модель) көмегімен оңтайландырылған пайдалы жүктеме жасау.
Криптовалюта инвесторлары мен трейдерлеріне бағытталған фишинг пен әлеуметтік инженерияны жүргізу әдістерін, сондай-ақ жалпы сипаттағы фишинг мазмұнын іздеу: LLM (үлкен тілдік модель) қолдайтын әлеуметтік инженерия.
Пайдаланушыларды құпия ақпаратты ашуға итермелейтін фишинг хаттары мен хабарландыруларын дайындау: LLM (үлкен тілдік модель) қолдайтын әлеуметтік инженерия.
Бастапқы коды ашық қашықтан әкімшілендіру құралдарын (RAT) зерттеу: жүйе бұзылғаннан кейінгі LLM (үлкен тілдік модель) көмегімен орындалатын әрекеттер.
Әсері
Шабуылдаушының промпттары мен сұраулары негізінен бұрыннан бар ашық ақпаратқа сүйенген, ал модель ұсынған нәтижелер жаңа мүмкіндіктер бермеген немесе жауап беруден бас тартқан. Біз қауіп төндірушімен байланысты аккаунттарды бұғаттап, оның операцияларына одан әрі кедергі келтіру үшін пайдалы жүктемелерін қауіпсіздік қауымдастығымен бөлістік.