Pāriet uz galveno saturu
OpenAI

2025. gada 1. februāris

Drošība

Kiberapdraudējumu īstenotāji: ar MI atbalstīta ielaušanās izpēte

OpenAI bloķēja kontus, kas, iespējams, saistīti ar publiski aprakstītiem KTDR apdraudējuma īstenotājiem, kuri ar MI pētīja ielaušanās rīkus, pikšķerēšanu, ļaunprogrammatūru un uzbrukumus kriptovalūtu jomā.

Notiek ielāde…

Šis gadījuma apraksts sākotnēji tika publicēts OpenAI 2025. gada februāra⁠(atveras jaunā logā) ziņojumā.

Apdraudējuma īstenotājs

Mēs bloķējām kontus, kuru darbība, iespējams, bija saistīta ar publiski aprakstītiem Korejas Tautas Demokrātiskās Republikas (KTDR) apdraudējuma īstenotājiem. Dažos no šiem kontiem tika veiktas darbības, kuru taktika, paņēmieni un procedūras atbilda apdraudējumu grupai VELVET CHOLLIMA (jeb Kimsuky, Emerald Sleet)⁠(atveras jaunā logā), savukārt citi konti, iespējams, bija saistīti ar apdraudējuma īstenotāju, kuru uzticams avots bija novērtējis kā saistītu ar STARDUST CHOLLIMA (jeb APT38, Sapphire Sleet)⁠(atveras jaunā logā). Šos kontus atklājām pēc uzticama nozares partnera sniegtas informācijas.

Rīcība

Bloķētie konti mūsu rīkus galvenokārt izmantoja, lai meklētu informāciju, kas, visticamāk, bija saistīta ar kiberielaušanās rīkiem vai operācijām. Tie interesējās arī par tēmām, kas saistītas ar kriptovalūtām, visticamāk, finansiāli motivētu darbību nolūkā. Šāds finansiālu un kiberdarbību apvienojums ir raksturīgs ar KTDR saistītām apdraudējumu grupām.

Ģenerētās atbildes

Apdraudējuma īstenotāji izmantoja mūsu modeļus, lai saņemtu palīdzību programmēšanā un atkļūdošanā, kā arī pētītu ar drošību saistītu atvērtā pirmkoda programmatūru. Tas ietvēra palīdzību publiski pieejamu rīku un koda atkļūdošanā un izstrādē, ko varētu izmantot attālās darbvirsmas protokola (RDP) paroļu pārlases uzbrukumiem, kā arī palīdzību atvērtā pirmkoda attālās administrēšanas rīku (RAT) lietošanā.

Atkļūdojot MacOS automātiskās palaišanas paplašinājuma punktu (ASEP) atrašanās vietas un paņēmienus, apdraudējuma īstenotājs atklāja bināro datņu (kompilētu izpildāmo datņu) izvietošanas vietrāžus URL, kas tobrīd drošības risinājumu piegādātājiem, šķiet, nebija zināmi. Mēs iesniedzām izvietošanas vietrāžus URL tiešsaistes skenēšanas pakalpojumam, lai atvieglotu informācijas kopīgošanu drošības kopienā. Tagad vairāku piegādātāju risinājumi šīs binārās datnes droši atklāj, tā aizsargājot iespējamos upurus.

Tālāk sniegts darbību piemēru kartējums, izmantojot iepriekš ierosinātos ar LVM saistītos MITRE ATT&CK® satvara⁠(atveras jaunā logā) paplašinājumus:

  • Jautājumi par ievainojamībām dažādās lietotnēs: LVM sniegtas informācijas atbalstīta izlūkošana.

  • Uz C# balstīta RDP klienta izstrāde un problēmu novēršana, lai varētu veikt paroļu pārlases uzbrukumus: LVM atbalstīta izstrāde.

  • Koda pieprasīšana, lai apietu drošības brīdinājumus un iegūtu nesankcionētu RDP piekļuvi: LVM atbalstīta izstrāde.

  • Daudzu PowerShell skriptu pieprasīšana RDP savienojumiem, datņu augšupielādei un lejupielādei, koda izpildei no atmiņas un HTML satura maskēšanai: ar LVM pilnveidotas skriptēšanas metodes; ar LVM pilnveidota izvairīšanās no anomāliju noteikšanas.

  • Maskētu izpildāmo derīgslodžu izveides un izvietošanas apspriešana: ar LVM optimizēta derīgslodžu izveide.

  • Paņēmienu meklēšana mērķētai pikšķerēšanai un sociālajai inženierijai pret kriptovalūtu investoriem un tirgotājiem, kā arī vispārīgāka pikšķerēšanas satura izveidei: LVM atbalstīta sociālā inženierija.

  • Pikšķerēšanas e-pasta ziņojumu un paziņojumu izstrāde, lai ar manipulācijām panāktu, ka lietotāji atklāj sensitīvu informāciju: LVM atbalstīta sociālā inženierija.

  • Atvērtā pirmkoda attālās administrēšanas rīku (RAT) izpēte: LVM atbalstītas darbības pēc sistēmas kompromitēšanas.

Ietekme

Apdraudējuma īstenotāja uzvednes un vaicājumi galvenokārt balstījās uz jau pieejamu atvērtā pirmkoda informāciju, un modeļa ģenerētās atbildes vai nu nesniedza nekādas jaunas iespējas, vai arī bija atteikumi atbildēt. Mēs bloķējām ar apdraudējuma īstenotāju saistītos kontus un kopīgojām tā derīgslodzes ar drošības kopienu, lai vēl vairāk traucētu tā darbību.