ಸೈಬರ್ ಬೆದರಿಕೆ ಚಟುವಟಿಕೆದಾರರು: ಎಐ ನೆರವಿನ ಅತಿಕ್ರಮಣ ಸಂಶೋಧನೆ
ಅತಿಕ್ರಮಣ ಸಾಧನಗಳು, ಫಿಶಿಂಗ್, ದುರುದ್ದೇಶಪೂರಿತ ತಂತ್ರಾಂಶ ಮತ್ತು ಕ್ರಿಪ್ಟೋಕರೆನ್ಸಿ ಗುರಿಗಳ ಕುರಿತು ಸಂಶೋಧಿಸಲು ಎಐ ಬಳಸುತ್ತಿದ್ದ, DPRKಗೆ ಸಂಬಂಧಿಸಿದ ಬೆದರಿಕೆ ಚಟುವಟಿಕೆದಾರರೊಂದಿಗೆ ಸಂಭಾವ್ಯ ನಂಟಿರುವ ಖಾತೆಗಳನ್ನು OpenAI ನಿಷೇಧಿಸಿತು.
ಈ ಪ್ರಕರಣ ಅಧ್ಯಯನವು ಮೂಲತಃ OpenAIನ ಫೆಬ್ರವರಿ 2025ರ(ಹೊಸ ಕಿಟಕಿಯಲ್ಲಿ ತೆರೆಯುತ್ತದೆ) ವರದಿಯಲ್ಲಿ ಪ್ರಕಟವಾಗಿತ್ತು.
ಚಟುವಟಿಕೆದಾರ
ಸಾರ್ವಜನಿಕವಾಗಿ ವರದಿಯಾಗಿರುವ ಕೊರಿಯಾ ಪ್ರಜಾಸತ್ತಾತ್ಮಕ ಜನ ಗಣರಾಜ್ಯಕ್ಕೆ (DPRK) ಸಂಬಂಧಿಸಿದ ಬೆದರಿಕೆ ಚಟುವಟಿಕೆದಾರರೊಂದಿಗೆ ಸಂಭಾವ್ಯ ನಂಟಿರುವ ಚಟುವಟಿಕೆ ತೋರಿದ ಖಾತೆಗಳನ್ನು ನಾವು ನಿಷೇಧಿಸಿದ್ದೇವೆ. ಈ ಖಾತೆಗಳಲ್ಲಿ ಕೆಲವು VELVET CHOLLIMA (Kimsuky, Emerald Sleet ಎಂದೂ ಕರೆಯಲಾಗುತ್ತದೆ)(ಹೊಸ ಕಿಟಕಿಯಲ್ಲಿ ತೆರೆಯುತ್ತದೆ) ಎಂಬ ಬೆದರಿಕೆ ಗುಂಪಿನ TTPಗಳಿಗೆ ಹೊಂದುವ ಚಟುವಟಿಕೆಗಳಲ್ಲಿ ತೊಡಗಿದ್ದವು. ಇತರ ಖಾತೆಗಳು STARDUST CHOLLIMA (APT38, Sapphire Sleet ಎಂದೂ ಕರೆಯಲಾಗುತ್ತದೆ)(ಹೊಸ ಕಿಟಕಿಯಲ್ಲಿ ತೆರೆಯುತ್ತದೆ)ಗೆ ಸಂಬಂಧಿಸಿದೆ ಎಂದು ವಿಶ್ವಾಸಾರ್ಹ ಮೂಲವೊಂದು ಅಂದಾಜಿಸಿದ ಚಟುವಟಿಕೆದಾರನೊಂದಿಗೆ ಸಂಭಾವ್ಯ ನಂಟು ಹೊಂದಿದ್ದವು. ವಿಶ್ವಾಸಾರ್ಹ ಉದ್ಯಮ ಪಾಲುದಾರರೊಬ್ಬರು ನೀಡಿದ ಸುಳಿವಿನ ಆಧಾರದಲ್ಲಿ ನಾವು ಈ ಖಾತೆಗಳನ್ನು ಪತ್ತೆಹಚ್ಚಿದ್ದೇವೆ.
ನಡವಳಿಕೆ
ನಿಷೇಧಿತ ಖಾತೆಗಳು ಮುಖ್ಯವಾಗಿ ಸೈಬರ್ ಅತಿಕ್ರಮಣ ಸಾಧನಗಳು ಅಥವಾ ಕಾರ್ಯಾಚರಣೆಗಳಿಗೆ ಸಂಬಂಧಿಸಿರಬಹುದಾದ ಮಾಹಿತಿಯನ್ನು ಹುಡುಕಲು ನಮ್ಮ ಸಾಧನಗಳನ್ನು ಬಳಸಿದ್ದವು. ಅವು ಹಣಕಾಸಿನ ಲಾಭದ ಉದ್ದೇಶದ ಚಟುವಟಿಕೆಗಳಿಗೆ ಸಂಬಂಧಿಸಿರಬಹುದಾದ ಕ್ರಿಪ್ಟೋಕರೆನ್ಸಿ ವಿಷಯಗಳಲ್ಲಿಯೂ ಆಸಕ್ತಿ ತೋರಿಸಿದ್ದವು. ಹಣಕಾಸು ಮತ್ತು ಸೈಬರ್ ಸಂಬಂಧಿತ ಚಟುವಟಿಕೆಗಳ ಈ ಸಂಯೋಜನೆಯು DPRKಗೆ ಸಂಬಂಧಿಸಿದ ಬೆದರಿಕೆ ಗುಂಪುಗಳಲ್ಲಿ ಸಾಮಾನ್ಯವಾಗಿದೆ.
ಪ್ರತಿಕ್ರಿಯೆಗಳು
ಈ ಚಟುವಟಿಕೆದಾರರು ಕೋಡ್ ಬರೆಯಲು, ದೋಷಗಳನ್ನು ಸರಿಪಡಿಸಲು ಮತ್ತು ಭದ್ರತೆಗೆ ಸಂಬಂಧಿಸಿದ ಮುಕ್ತ-ಮೂಲ ಕೋಡ್ ಕುರಿತು ಸಂಶೋಧಿಸಲು ನಮ್ಮ ಮಾಡೆಲ್ಗಳನ್ನು ಬಳಸಿದರು. ಸಾರ್ವಜನಿಕವಾಗಿ ಲಭ್ಯವಿರುವ, ರಿಮೋಟ್ ಡೆಸ್ಕ್ಟಾಪ್ ಪ್ರೋಟೋಕಾಲ್ (RDP) ಬ್ರೂಟ್-ಫೋರ್ಸ್ ದಾಳಿಗಳಿಗೆ ಬಳಸಬಹುದಾದ ಸಾಧನಗಳು ಮತ್ತು ಕೋಡ್ಗಳ ದೋಷ ಸರಿಪಡಿಸುವಿಕೆ ಹಾಗೂ ಅಭಿವೃದ್ಧಿಗೆ ನೆರವು ನೀಡುವುದು ಮತ್ತು ಮುಕ್ತ-ಮೂಲ ರಿಮೋಟ್ ಅಡ್ಮಿನಿಸ್ಟ್ರೇಷನ್ ಟೂಲ್ಗಳ (RAT) ಬಳಕೆಗೆ ಸಹಾಯ ಮಾಡುವುದೂ ಇದರಲ್ಲಿ ಸೇರಿತ್ತು.
MacOSನಲ್ಲಿ ಸ್ವಯಂಚಾಲಿತ ಪ್ರಾರಂಭ ವಿಸ್ತರಣಾ ಬಿಂದುಗಳ (ASEP) ಸ್ಥಳಗಳು ಮತ್ತು ತಂತ್ರಗಳ ದೋಷಗಳನ್ನು ಸರಿಪಡಿಸುವಾಗ, ಆ ಸಮಯದಲ್ಲಿ ಭದ್ರತಾ ಪೂರೈಕೆದಾರರಿಗೆ ತಿಳಿದಿರಲಿಲ್ಲವೆಂದು ಕಂಡುಬಂದ ಬೈನರಿಗಳ (ಸಂಕಲಿತ ಕಾರ್ಯಗತಗೊಳಿಸಬಹುದಾದ ಕಡತಗಳ) ಸಿದ್ಧತಾ URLಗಳನ್ನು ಚಟುವಟಿಕೆದಾರ ಬಹಿರಂಗಪಡಿಸಿದನು. ಭದ್ರತಾ ಸಮುದಾಯದೊಂದಿಗೆ ಹಂಚಿಕೊಳ್ಳಲು ಅನುಕೂಲವಾಗುವಂತೆ ನಾವು ಆ ಸಿದ್ಧತಾ URLಗಳನ್ನು ಆನ್ಲೈನ್ ಸ್ಕ್ಯಾನಿಂಗ್ ಸೇವೆಗೆ ಸಲ್ಲಿಸಿದ್ದೇವೆ. ಈಗ ಹಲವು ಪೂರೈಕೆದಾರರು ಆ ಬೈನರಿಗಳನ್ನು ವಿಶ್ವಾಸಾರ್ಹವಾಗಿ ಪತ್ತೆಹಚ್ಚುತ್ತಿದ್ದು, ಸಂಭಾವ್ಯ ಸಂತ್ರಸ್ತರಿಗೆ ರಕ್ಷಣೆ ಒದಗಿಸುತ್ತಿದ್ದಾರೆ.
MITRE ATT&CK® ಚೌಕಟ್ಟಿಗೆ(ಹೊಸ ಕಿಟಕಿಯಲ್ಲಿ ತೆರೆಯುತ್ತದೆ) ಹಿಂದೆ ಪ್ರಸ್ತಾಪಿಸಲಾದ LLM-ವಿಷಯಕ ವಿಸ್ತರಣೆಗಳಿಗೆ ಹೊಂದಿಸಲಾದ ಚಟುವಟಿಕೆಯ ಮಾದರಿಯನ್ನು ಕೆಳಗೆ ತೋರಿಸಲಾಗಿದೆ:
ವಿವಿಧ ಅನ್ವಯಿಕೆಗಳಲ್ಲಿನ ದುರ್ಬಲತೆಗಳ ಕುರಿತು ಪ್ರಶ್ನಿಸುವುದು: LLM ಮಾಹಿತಿ ಆಧಾರಿತ ಪೂರ್ವಾನ್ವೇಷಣೆ.
ಬ್ರೂಟ್-ಫೋರ್ಸ್ ದಾಳಿಗಳನ್ನು ನಡೆಸಲು C# ಆಧಾರಿತ RDP ಕ್ಲೈಂಟ್ ಅಭಿವೃದ್ಧಿಪಡಿಸುವುದು ಮತ್ತು ಅದರ ಸಮಸ್ಯೆಗಳನ್ನು ಪರಿಹರಿಸುವುದು: LLM ನೆರವಿನ ಅಭಿವೃದ್ಧಿ.
ಅನಧಿಕೃತ RDP ಪ್ರವೇಶಕ್ಕಾಗಿ ಭದ್ರತಾ ಎಚ್ಚರಿಕೆಗಳನ್ನು ತಪ್ಪಿಸುವ ಕೋಡ್ ಕೋರುವುದು: LLM ನೆರವಿನ ಅಭಿವೃದ್ಧಿ.
RDP ಸಂಪರ್ಕಗಳು, ಕಡತ ಅಪ್ಲೋಡ್ ಮತ್ತು ಡೌನ್ಲೋಡ್, ಮೆಮೊರಿಯಿಂದ ಕೋಡ್ ಕಾರ್ಯಗತಗೊಳಿಸುವಿಕೆ ಹಾಗೂ HTML ವಿಷಯವನ್ನು ಮರೆಮಾಚುವುದಕ್ಕಾಗಿ ಹಲವಾರು PowerShell ಸ್ಕ್ರಿಪ್ಟ್ಗಳನ್ನು ಕೋರುವುದು: LLM-ವರ್ಧಿತ ಸ್ಕ್ರಿಪ್ಟಿಂಗ್ ತಂತ್ರಗಳು; LLM-ವರ್ಧಿತ ಅಸಂಗತತೆ ಪತ್ತೆ ತಪ್ಪಿಸುವಿಕೆ.
ಕಾರ್ಯಗತಗೊಳಿಸಲು ಮರೆಮಾಚಿದ ಪೇಲೋಡ್ಗಳನ್ನು ರಚಿಸುವುದು ಮತ್ತು ನಿಯೋಜಿಸುವುದರ ಕುರಿತು ಚರ್ಚಿಸುವುದು: LLM-ಅನುಕೂಲಿತ ಪೇಲೋಡ್ ರಚನೆ.
ಕ್ರಿಪ್ಟೋಕರೆನ್ಸಿ ಹೂಡಿಕೆದಾರರು ಮತ್ತು ವ್ಯಾಪಾರಿಗಳನ್ನು ಗುರಿಯಾಗಿಸಿಕೊಂಡು ಫಿಶಿಂಗ್ ಹಾಗೂ ಸಾಮಾಜಿಕ ಕುಶಲತೆಯನ್ನು ನಡೆಸುವ ವಿಧಾನಗಳು ಮತ್ತು ಹೆಚ್ಚು ಸಾಮಾನ್ಯವಾದ ಫಿಶಿಂಗ್ ವಿಷಯವನ್ನು ಹುಡುಕುವುದು: LLM ಬೆಂಬಲಿತ ಸಾಮಾಜಿಕ ಕುಶಲತೆ.
ಸೂಕ್ಷ್ಮ ಮಾಹಿತಿಯನ್ನು ಬಹಿರಂಗಪಡಿಸುವಂತೆ ಬಳಕೆದಾರರನ್ನು ಪ್ರಚೋದಿಸಲು ಫಿಶಿಂಗ್ ಇಮೇಲ್ಗಳು ಮತ್ತು ಅಧಿಸೂಚನೆಗಳನ್ನು ರಚಿಸುವುದು: LLM ಬೆಂಬಲಿತ ಸಾಮಾಜಿಕ ಕುಶಲತೆ.
ಮುಕ್ತ-ಮೂಲ ರಿಮೋಟ್ ಅಡ್ಮಿನಿಸ್ಟ್ರೇಷನ್ ಟೂಲ್ಗಳ (RAT) ಕುರಿತು ಸಂಶೋಧಿಸುವುದು: LLM ನೆರವಿನ ಅತಿಕ್ರಮಣೋತ್ತರ ಚಟುವಟಿಕೆ.
ಪರಿಣಾಮ
ಚಟುವಟಿಕೆದಾರನ ಸೂಚನೆಗಳು ಮತ್ತು ಪ್ರಶ್ನೆಗಳು ಮುಖ್ಯವಾಗಿ ಈಗಾಗಲೇ ಲಭ್ಯವಿದ್ದ ಮುಕ್ತ-ಮೂಲ ಮಾಹಿತಿಯನ್ನು ಆಧರಿಸಿದ್ದವು. ಒದಗಿಸಲಾದ ಮಾಡೆಲ್ ರಚನೆಗಳು ಯಾವುದೇ ಹೊಸ ಸಾಮರ್ಥ್ಯವನ್ನು ನೀಡಲಿಲ್ಲ ಅಥವಾ ಪ್ರತಿಕ್ರಿಯಿಸಲು ನಿರಾಕರಿಸಿದವು. ಬೆದರಿಕೆ ಚಟುವಟಿಕೆದಾರನಿಗೆ ಸಂಬಂಧಿಸಿದ ಖಾತೆಗಳನ್ನು ನಾವು ನಿಷೇಧಿಸಿದ್ದೇವೆ ಮತ್ತು ಅವರ ಕಾರ್ಯಾಚರಣೆಗಳಿಗೆ ಮತ್ತಷ್ಟು ಅಡ್ಡಿಪಡಿಸಲು ಅವರ ಪೇಲೋಡ್ಗಳನ್ನು ಭದ್ರತಾ ಸಮುದಾಯದೊಂದಿಗೆ ಹಂಚಿಕೊಂಡಿದ್ದೇವೆ.