메인 콘텐츠로 건너뛰기
OpenAI

2025년 2월 1일

안전

사이버 위협 행위자: AI를 활용한 침입 조사

OpenAI는 AI를 이용해 침입 도구, 피싱, 악성 코드, 암호화폐 표적 공격을 조사한 것으로 보이는 공개 보고된 DPRK 연계 위협 행위자 관련 계정을 차단했습니다.

로딩 중...

이 사례 연구는 OpenAI의 2025년 2월⁠(새 창에서 열기) 보고서에 처음 게재되었습니다.

행위자

공개적으로 보고된 조선민주주의인민공화국(DPRK) 연계 위협 행위자와 관련됐을 가능성이 있는 활동을 보인 계정을 차단했습니다. 이 계정 중 일부는 VELVET CHOLLIMA(일명 Kimsuky, Emerald Sleet)⁠(새 창에서 열기)라는 위협 그룹의 TTP와 일치하는 활동을 했으며, 다른 계정들은 신뢰할 만한 출처가 STARDUST CHOLLIMA(일명 APT38, Sapphire Sleet)⁠(새 창에서 열기)와 연계된 것으로 평가한 행위자와 관련됐을 가능성이 있습니다. 신뢰할 수 있는 업계 파트너의 제보를 통해 이 계정들을 탐지했습니다.

활동

차단된 계정들은 주로 사이버 침입 도구나 작전과 관련된 것으로 보이는 정보를 찾는 데 OpenAI 도구를 사용했습니다. 또한 금전적 동기의 활동과 관련된 것으로 보이는 암호화폐 주제에도 관심을 보였습니다. 금융 관련 활동과 사이버 활동이 결합된 이러한 양상은 DPRK 연계 위협 그룹에서 흔히 나타납니다.

응답 결과

이 행위자들은 코딩 지원과 디버깅, 보안 관련 오픈 소스 코드 조사에 OpenAI 모델을 사용했습니다. 여기에는 원격 데스크톱 프로토콜(RDP) 무차별 대입 공격에 사용될 수 있는 공개 도구와 코드의 디버깅 및 개발 지원과 오픈 소스 원격 관리 도구(RAT)의 사용법에 관한 지원이 포함됐습니다.

이 행위자는 macOS의 자동 시작 확장 지점(ASEP) 위치와 기법을 디버깅하는 과정에서 당시 보안 업체에 알려지지 않은 것으로 보이는 바이너리(컴파일된 실행 파일)의 스테이징 URL을 노출했습니다. 보안 커뮤니티와 공유할 수 있도록 해당 스테이징 URL을 온라인 검사 서비스에 제출했습니다. 현재 여러 업체가 이 바이너리를 안정적으로 탐지해 잠재적 피해자를 보호하고 있습니다.

이 활동의 일부를 이전에 제안된 MITRE ATT&CK® 프레임워크⁠(새 창에서 열기)의 LLM 관련 확장 분류에 매핑한 결과는 다음과 같습니다.

  • 여러 애플리케이션의 취약점 질문: LLM 기반 정찰.

  • 무차별 대입 공격을 위한 C# 기반 RDP 클라이언트 개발 및 문제 해결: LLM 지원 개발.

  • 무단 RDP 접근 시 보안 경고를 우회하는 코드 요청: LLM 지원 개발.

  • RDP 연결, 파일 업로드·다운로드, 메모리에서의 코드 실행, HTML 콘텐츠 난독화를 위한 다수의 PowerShell 스크립트 요청: LLM 강화 스크립팅 기법, LLM 강화 이상 탐지 회피.

  • 실행할 난독화 페이로드의 생성 및 배포 논의: LLM 최적화 페이로드 제작.

  • 암호화폐 투자자와 거래자를 겨냥한 표적 피싱 및 사회공학 기법과 일반적인 피싱 콘텐츠를 만드는 방법 탐색: LLM 지원 사회공학.

  • 사용자가 민감한 정보를 공개하도록 유도하는 피싱 이메일과 알림 작성: LLM 지원 사회공학.

  • 오픈 소스 원격 관리 도구(RAT) 조사: LLM 지원 침해 후 활동.

영향

이 행위자의 프롬프트와 쿼리는 주로 기존 오픈 소스 정보를 바탕으로 했으며, 모델이 생성한 응답은 새로운 기능을 제공하지 않거나 답변을 거부하는 내용이었습니다. 위협 행위자와 관련된 계정을 차단하고, 이들의 작전을 추가로 방해하기 위해 페이로드를 보안 커뮤니티와 공유했습니다.

작성자

OpenAI