Pereiti prie pagrindinio turinio
OpenAI

2025 m. vasario 1 d.

Sauga

Kibernetinių grėsmių subjektai: įsilaužimų tyrimai padedant DI

OpenAI užblokavo paskyras, galimai susijusias su viešai skelbtais KLDR grėsmių subjektais, kurie pasitelkė DI įsilaužimo įrankiams, sukčiavimui, kenkimo programinei įrangai ir kriptovaliutų taikiniams tirti.

Įkeliama...

Šis atvejo tyrimas pirmą kartą paskelbtas OpenAI 2025 m. vasario mėn.⁠(atsidaro naujame lange) ataskaitoje.

Veikėjas

Užblokavome paskyras, kurių veikla galėjo būti susijusi su viešai skelbta informacija apie Korėjos Liaudies Demokratinei Respublikai (KLDR) priklausančius grėsmių subjektus. Kai kurių šių paskyrų veikloje buvo naudojami metodai, taktika ir procedūros, būdingi grėsmių grupuotei VELVET CHOLLIMA (dar žinomai kaip Kimsuky, Emerald Sleet)⁠(atsidaro naujame lange), o kitos paskyros galėjo būti susijusios su veikėju, kurį patikimas šaltinis susiejo su STARDUST CHOLLIMA (dar žinoma kaip APT38, Sapphire Sleet)⁠(atsidaro naujame lange). Šias paskyras aptikome gavę informacijos iš patikimo sektoriaus partnerio.

Elgsena

Užblokuotų paskyrų naudotojai mūsų įrankius daugiausia naudojo ieškodami informacijos, tikriausiai susijusios su kibernetinių įsilaužimų įrankiais ar operacijomis. Jie taip pat domėjosi su kriptovaliutomis susijusiomis temomis, tikriausiai dėl finansinės naudos siekiančios veiklos. Toks finansinės ir kibernetinės veiklos derinys būdingas su KLDR siejamoms grėsmių grupuotėms.

Atsakymai

Veikėjai mūsų modelius naudojo kaip pagalbinę priemonę programuodami ir šalindami klaidas, taip pat tyrinėdami su saugumu susijusį atvirojo kodo programinį kodą. Be kita ko, buvo prašoma padėti šalinti klaidas ir plėtoti viešai prieinamus įrankius bei kodą, kuriuos galima naudoti vykdant nuotolinio darbalaukio protokolo (RDP) slaptažodžių parinkimo atakas, taip pat naudotis atvirojo kodo nuotolinio administravimo įrankiais (RAT).

Šalindamas klaidas, susijusias su „macOS“ automatinio paleidimo išplėtimo taškų (ASEP) vietomis ir metodais, veikėjas atskleidė tarpiniam dvejetainių failų (sukompiliuotų vykdomųjų failų) laikymui skirtus URL adresus. Tuo metu saugumo paslaugų teikėjams šie failai, regis, dar buvo nežinomi. Tarpiniam laikymui skirtus URL adresus pateikėme internetinei nuskaitymo paslaugai, kad informacija būtų perduota saugumo bendruomenei. Dabar keli paslaugų teikėjai patikimai aptinka šiuos dvejetainius failus ir taip apsaugo galimas aukas.

Toliau pateikiamas veiklos pavyzdys, susietas su anksčiau pasiūlytais LLM tematikos MITRE ATT&CK® sistemos⁠(atsidaro naujame lange) plėtiniais:

  • Klausimai apie įvairių programų pažeidžiamumus: LLM informacija paremta žvalgyba.

  • C# pagrįsto RDP kliento kūrimas ir trikčių šalinimas, siekiant vykdyti slaptažodžių parinkimo atakas: kūrimas padedant LLM.

  • Kodo, skirto saugumo įspėjimams apeiti ir neteisėtai pasiekti RDP, užklausos: kūrimas padedant LLM.

  • Daugybės „PowerShell“ scenarijų, skirtų RDP ryšiams užmegzti, failams įkelti ir atsisiųsti, kodui iš atminties vykdyti bei HTML turiniui maskuoti, užklausos: LLM patobulinti scenarijų kūrimo metodai; LLM patobulintas anomalijų aptikimo vengimas.

  • Užmaskuotų naudingųjų apkrovų kūrimo ir diegimo siekiant jas vykdyti aptarimas: LLM optimizuotas naudingųjų apkrovų kūrimas.

  • Metodų, skirtų tiksliniam sukčiavimui ir socialinei inžinerijai prieš kriptovaliutų investuotojus bei prekiautojus, taip pat bendresnio pobūdžio sukčiavimo turinio paieška: LLM palaikoma socialinė inžinerija.

  • Sukčiavimo el. laiškų ir pranešimų kūrimas siekiant išvilioti iš naudotojų neskelbtiną informaciją: LLM palaikoma socialinė inžinerija.

  • Atvirojo kodo nuotolinio administravimo įrankių (RAT) tyrimas: veikla po įsilaužimo padedant LLM.

Poveikis

Veikėjo raginimai ir užklausos daugiausia rėmėsi esama viešai prieinama informacija, o pateikti modelio sugeneruoti atsakymai nesuteikė jokių naujų galimybių arba buvo atsisakymai atsakyti. Užblokavome su grėsmių subjektu susijusias paskyras ir perdavėme jo naudingąsias apkrovas saugumo bendruomenei, kad dar labiau sutrikdytume jo operacijas.