Негізгі мазмұнға өту
OpenAI

2024 ж. 1 қазан

Қауіпсіздік

SweetSpecter: Қытаймен байланысты киберәрекеттер

OpenAI ЖИ арқылы осалдықтарды зерттеп, код жазып, нысаналы фишингке қолдау көрсеткен SweetSpecter зиянкесіне тиесілі болуы ықтимал аккаунттарды бұғаттады. Зиянкес Қытайда орналасқан деп болжанады.

Жүктелуде…

Бұл оқиғаға қатысты зерттеу алғаш рет OpenAI компаниясының 2024 жылғы қазандағы⁠(жаңа терезеде ашылады) есебінде жарияланған.

Қауіп төндіруші

Біз сенімді дереккөздің бағалауынша Қытайда орналасқан деп болжанған зиянкеске тиесілі болуы ықтимал аккаунттарды анықтап, бұғаттадық. Олар біздің модельдерді шабуылдаушы кибероперацияларына пайдалануға тырысқан әрі бір мезгілде қызметкерлерімізге және әлемнің түрлі елдерінің үкіметтеріне бағытталған нысаналы фишингтік шабуылдар жүргізген. Ашық дереккөздерде SweetSpecter атауымен бақыланатын бұл зиянкес 2023 жылы пайда болған. Білуімізше, оның нысаналарының арасында АҚШ-та орналасқан ЖИ компаниясы бар екені алғаш рет жария болып отыр. Бұған дейін оның әрекеттері Таяу Шығыс, Африка және Азиядағы саяси ұйымдарға бағытталғаны хабарланған.

Әрекеттері

2024 жылғы мамырда сенімді дереккөзден ақпарат алдық: оның қауіпсіздік тобы SweetSpecter біздің кейбір қызметкерлеріміздің корпоративтік және жеке электрондық пошта мекенжайларына зиянды тіркемелері бар нысаналы фишинг хаттарын жібергенін байқаған.

SweetSpecter біздің аз ғана қызметкерімізге жіберген электрондық хаттың кейбір мәліметтері жасырылған нұсқасы. Қауіпсіздік жүйелеріміз бұл хаттарды бұғаттады. Суретті ұсынған — Proofpoint.

SweetSpecter біздің аз ғана қызметкерімізге жіберген электрондық хаттың кейбір мәліметтері жасырылған нұсқасы. Қауіпсіздік жүйелеріміз бұл хаттарды бұғаттады. Суретті ұсынған — Proofpoint.

Бұл хаттарда SweetSpecter өзін нысанаға алынған қызметкерлерден көмек сұраған ChatGPT пайдаланушысы ретінде таныстырған. Хаттарда ішінде LNK файлы бар «some problems.zip» атты зиянды тіркеме болған. Бұл файлда ашылған кезде пайдаланушыға ChatGPT қателері мен қызметтік хабарламаларына ұқсас түрлі хабарламалар тізілген DOCX файлын көрсететін код болған. Алайда осы кезде фондық режимде Windows жүйесіне арналған SugarGh0st RAT атты зиянды бағдарламаның шифры шешіліп, ол іске қосылар еді. Бұл зиянды бағдарлама SweetSpecter-ге бұзылған компьютерді басқаруға, соның ішінде кез келген пәрменді орындауға, скриншоттар түсіруге және деректерді ұрлап әкетуге мүмкіндік беру үшін жасалған.

OpenAI қауіпсіздік тобы осы нысаналы фишинг науқанында нысанаға алынған деп есептелген қызметкерлермен байланысып, қолданыстағы қауіпсіздік шаралары хаттарды олардың корпоративтік пошта жәшіктеріне жеткізбей тоқтатқанын анықтады.

Талданған зиянды LNK файлдарының бірі іске қосылғанда көрсетілетін алдамшы мазмұн.

Талданған зиянды LNK файлдарының бірі іске қосылғанда көрсетілетін алдамшы мазмұн.

Осы үдеріс барысында саладағы серіктестермен ынтымақтастығымыз қызметкерлердің аккаунттарын бұзуға бағытталған сәтсіз әрекеттерді анықтауда шешуші рөл атқарды. Бұл ЖИ дәуірінде күрделі әдістерді қолданатын зиянкестерден бір қадам алда болу үшін қауіптер туралы ақпарат алмасу мен ынтымақтастықтың қаншалықты маңызды екенін көрсетеді. Ортақ мәліметтер мен бірлескен тәжірибені пайдалану арқылы біз активтерімізді жақсырақ қорғап, платформамыздағы осындай әрекеттерге қатысы бар аккаунттардың жұмысын тоқтата аламыз.

Модель жауаптары

Осы науқанды қамтамасыз еткен инфрақұрылымды кеңірек талдай отырып, сол инфрақұрылым арқылы сұрақтарға жауап алуға, скрипт жазу және осалдықтарды зерттеу тапсырмаларын орындауға тырысқан ChatGPT аккаунттарының тобын анықтап, жұмысын тоқтаттық. Біз бұл өзара әрекеттерді Microsoft осы жылдың басында MITRE ATT&CK® жүйесіне енгізуді ұсынған LLM (үлкен тілдік модель) қолдануға қатысты тактикалармен, әдістермен және рәсімдермен (TTP) сәйкестендірдік. MITRE жүйесі киберзиянкестер іс жүзінде қолданатын тактикалар мен әдістерді қамтиды. Осы сәйкестіктерді көрсету арқылы біз киберқауіпсіздік қауымдастығына байқалған TTP туралы хабарлап, киберқорғаныстың тиімділігін арттыруға көмектесуді көздейміз.

Төменде SweetSpecter әрекеттерінің осы TTP-ге сәйкес келетін кейбір мысалдары берілген:

Әрекет

ATT&CK жүйесіндегі LLM (үлкен тілдік модель) санаты

Түрлі қолданбалардағы осалдықтар туралы сұрау

LLM (үлкен тілдік модель) ақпаратына сүйенген барлау

Кодты қашықтан орындауға (RCE) мүмкіндік беретін аса қауіпті Log4Shell осалдығы бар Log4j нұсқаларын қалай іздеуге болатынын сұрау

LLM (үлкен тілдік модель) ақпаратына сүйенген барлау

Шетелде кеңінен қолданылатын контентті басқару жүйелері туралы сұрау

LLM (үлкен тілдік модель) ақпаратына сүйенген барлау

Нақты CVE нөмірлері туралы ақпарат сұрау

LLM (үлкен тілдік модель) ақпаратына сүйенген барлау

Бүкіл интернетті қамтитын сканерлердің қалай жасалатынын сұрау.

LLM (үлкен тілдік модель) ақпаратына сүйенген барлау

Нысанаға алынған серверге веб-қабықша болуы мүмкін файлды жүктеу үшін sqlmap құралын қалай қолдануға болатынын сұрау.

LLM (үлкен тілдік модель) көмегімен осалдықтарды зерттеу

Белгілі автокөлік өндірушісінің инфрақұрылымындағы осалдықтарды пайдалану жолдарын табуға көмек сұрау.

LLM (үлкен тілдік модель) көмегімен осалдықтарды зерттеу

Код ұсынып, байланыс қызметтері арқылы мәтіндік хабарламаларды бағдарламалық жолмен жіберуге қосымша көмек сұрау.

LLM (үлкен тілдік модель) көмегімен жетілдірілген скрипт жазу әдістері

Киберқауіпсіздік құралына арналған кеңейтімді әзірлеу кезінде қателерді түзетуге көмек сұрау.

LLM (үлкен тілдік модель) көмегімен жетілдірілген скрипт жазу әдістері

Шабуылдаушы көрсеткен нөмірлерге мәтіндік хабарламаларды бағдарламалық жолмен жіберуге арналған ауқымды жүйенің бір бөлігі болып табылатын кодтағы қателерді түзетуге көмек сұрау.

LLM (үлкен тілдік модель) көмегімен әзірлеу

Мемлекеттік мекеме қызметкерлерін қызықтыратын тақырыптар мен тіркемелер бұғатталмауы үшін оларға қандай атау берген жөн екенін сұрау.

LLM (үлкен тілдік модель) көмегімен әлеуметтік инженерия жүргізу

Шабуылдаушы ұсынған жұмысқа шақыру хабарламасының түрлі нұсқаларын сұрау.

LLM (үлкен тілдік модель) көмегімен әлеуметтік инженерия жүргізу

Осы тексеру барысында қауіпсіздік топтарымыз зиянкестердің аккаунттарындағы өзара әрекеттерді талдау, санаттарға бөлу, аудару және қорытындылау үшін ChatGPT қолданды. Бұл бізге үлкен деректер жиынтығынан жылдам қорытынды шығарып, осы жұмысқа қажет ресурстарды барынша азайтуға мүмкіндік берді. Модельдеріміз жетілген сайын ChatGPT арқылы қызметкерлерге жіберілген зиянды тіркемелердің ішкі құрылымы мен жұмыс істеу тәсілін зерттеп, оларды талдай аламыз деп күтеміз.

Әсері

Қауіптер туралы алғашқы есебіміздегі байқауларға сәйкес, операторлардың модельдерімізді пайдалануы оларға көпшілікке қолжетімді түрлі ресурстардан табуға болмайтын жаңа мүмкіндіктер не бағыттар бермеген сияқты. Қауіпсіздік тетіктеріміз зиянкестердің қауіпті хаттарын қызметкерлердің пошта жәшіктеріне жетпей бұғаттады.