Прескокни до главната содржина
OpenAI

1 февруари 2025 г.

Безбедност

Актери на киберзакани: истражување упади со помош на ВИ

OpenAI блокираше сметки потенцијално поврзани со јавно познати актери на закани придружени кон DPRK, кои користеле ВИ за истражување алатки за упади, фишинг, злонамерен софтвер и напади врз корисници на криптовалути.

Се вчитува...

Оваа студија на случај првично беше објавена во извештајот на OpenAI за февруари 2025 година⁠(се отвора во нов прозорец).

Актер

Блокиравме сметки со активност што потенцијално е поврзана со јавно познати актери на закани придружени кон Демократска Народна Република Кореја (DPRK). Некои од овие сметки вршеа активности со тактики, техники и процедури што одговараат на групата за закани позната како VELVET CHOLLIMA (позната и како Kimsuky, Emerald Sleet)⁠(се отвора во нов прозорец), додека други сметки можеби беа поврзани со актер за кој веродостоен извор проценил дека е поврзан со STARDUST CHOLLIMA (позната и како APT38, Sapphire Sleet)⁠(се отвора во нов прозорец). Овие сметки ги откривме по дојава од доверлив партнер од индустријата.

Однесување

Блокираните сметки ги користеа нашите алатки првенствено за да бараат информации што веројатно се поврзани со алатки или операции за киберупади. Тие покажаа интерес и за теми поврзани со криптовалути, веројатно во контекст на финансиски мотивирани активности. Оваа комбинација од финансиски и киберактивности е типична за групите за закани поврзани со DPRK.

Одговори

Актерите ги користеа нашите модели за помош при програмирање и отстранување грешки, како и за истражување безбедносен код со отворен изворен код. Ова опфаќаше помош при отстранување грешки и развој на јавно достапни алатки и код што би можеле да се користат за напади со груба сила врз Протоколот за далечинска работна површина (RDP), како и помош при користење алатки со отворен изворен код за далечинска администрација (RAT).

Додека отстрануваше грешки во локациите и техниките на точките за проширување со автоматско стартување (ASEP) за MacOS, актерот откри URL-адреси за привремено складирање бинарни датотеки (компајлирани извршни датотеки), кои во тоа време, според сè, не им беа познати на добавувачите на безбедносни решенија. Ги испративме URL-адресите за привремено складирање до онлајн услуга за скенирање за да го олесниме споделувањето со безбедносната заедница. Сега повеќе добавувачи сигурно ги откриваат бинарните датотеки, со што се обезбедува заштита за потенцијалните жртви.

Подолу е прикажан примерок од активноста мапирана во претходно предложените проширувања поврзани со големи јазични модели (LLM) за рамката MITRE ATT&CK®⁠(се отвора во нов прозорец):

  • Прашања за ранливости во различни апликации: извидување потпомогнато со големи јазични модели (LLM).

  • Развивање и решавање проблеми со RDP-клиент базиран на C# за да се овозможат напади со груба сила: развој со помош на големи јазични модели (LLM).

  • Барање код за заобиколување на безбедносните предупредувања при неовластен RDP-пристап: развој со помош на големи јазични модели (LLM).

  • Барање бројни PowerShell-скрипти за RDP-врски, поставување и преземање датотеки, извршување код од меморијата и прикривање HTML-содржина: техники за скриптирање подобрени со големи јазични модели (LLM); избегнување откривање аномалии подобрено со големи јазични модели (LLM).

  • Разговор за создавање и распоредување прикриени злонамерни модули за извршување: изработка на злонамерни модули оптимизирана со големи јазични модели (LLM).

  • Барање методи за насочен фишинг и социјален инженеринг против инвеститори и трговци со криптовалути, како и поопшта фишинг-содржина: социјален инженеринг поддржан од големи јазични модели (LLM).

  • Составување фишинг-пораки и известувања за манипулирање на корисниците да откријат чувствителни информации: социјален инженеринг поддржан од големи јазични модели (LLM).

  • Истражување алатки со отворен изворен код за далечинска администрација (RAT): активност по компромитирање со помош на големи јазични модели (LLM).

Влијание

Инструкциите и прашањата на актерот главно се засноваа на постојни информации од отворени извори, а одговорите на моделот или не нудеа никакви нови можности или претставуваа одбивања да се одговори. Ги блокиравме сметките поврзани со актерот на заканата и ги споделивме неговите злонамерни модули со безбедносната заедница за дополнително да ги попречиме неговите операции.