പ്രധാന ഉള്ളടക്കത്തിലേക്ക് നീങ്ങുക
OpenAI

2025 ഫെബ്രുവരി 1

സുരക്ഷ

സൈബർ ഭീഷണി പ്രവർത്തകർ: AI സഹായത്തോടെയുള്ള നുഴഞ്ഞുകയറ്റ ഗവേഷണം

AI ഉപയോഗിച്ച് നുഴഞ്ഞുകയറ്റ ഉപകരണങ്ങൾ, ഫിഷിങ്, ദുഷ്ടസോഫ്റ്റ്‌വെയർ, ക്രിപ്റ്റോകറൻസി ലക്ഷ്യമിടൽ എന്നിവ ഗവേഷണം ചെയ്ത, പൊതുവായി റിപ്പോർട്ട് ചെയ്യപ്പെട്ട DPRK-ബന്ധിത ഭീഷണി പ്രവർത്തകരുമായി ബന്ധമുണ്ടാകാനിടയുള്ള അക്കൗണ്ടുകൾ OpenAI നിരോധിച്ചു.

ലോഡിംഗ്…

ഈ കേസ് പഠനം ആദ്യം OpenAI-യുടെ 2025 ഫെബ്രുവരിയിലെ⁠(പുതിയ വിൻഡോയിൽ തുറക്കുന്നു) റിപ്പോർട്ടിലാണ് പ്രസിദ്ധീകരിച്ചത്.

പ്രവർത്തകൻ

പൊതുവായി റിപ്പോർട്ട് ചെയ്യപ്പെട്ട, ഡെമോക്രാറ്റിക് പീപ്പിൾസ് റിപ്പബ്ലിക് ഓഫ് കൊറിയയുമായി (DPRK) ബന്ധമുള്ള ഭീഷണി പ്രവർത്തകരുമായി ബന്ധമുണ്ടാകാനിടയുള്ള പ്രവർത്തനം നടത്തിയ അക്കൗണ്ടുകൾ ഞങ്ങൾ നിരോധിച്ചു. ഈ അക്കൗണ്ടുകളിൽ ചിലത് VELVET CHOLLIMA (Kimsuky, Emerald Sleet എന്നീ പേരുകളിലും അറിയപ്പെടുന്നു)⁠(പുതിയ വിൻഡോയിൽ തുറക്കുന്നു) എന്ന ഭീഷണി സംഘത്തിന്റെ തന്ത്രങ്ങൾ, സാങ്കേതികവിദ്യകൾ, നടപടിക്രമങ്ങൾ എന്നിവയുമായി പൊരുത്തപ്പെടുന്ന പ്രവർത്തനങ്ങളിൽ ഏർപ്പെട്ടു. മറ്റ് അക്കൗണ്ടുകൾക്ക് STARDUST CHOLLIMA (APT38, Sapphire Sleet എന്നീ പേരുകളിലും അറിയപ്പെടുന്നു)⁠(പുതിയ വിൻഡോയിൽ തുറക്കുന്നു)യുമായി ബന്ധമുണ്ടെന്ന് വിശ്വസനീയമായ ഒരു ഉറവിടം വിലയിരുത്തിയ പ്രവർത്തകനുമായി ബന്ധമുണ്ടാകാനിടയുണ്ട്. വിശ്വസനീയമായ ഒരു വ്യവസായ പങ്കാളിയിൽനിന്ന് ലഭിച്ച സൂചനയെത്തുടർന്നാണ് ഞങ്ങൾ ഈ അക്കൗണ്ടുകൾ കണ്ടെത്തിയത്.

പെരുമാറ്റം

സൈബർ നുഴഞ്ഞുകയറ്റ ഉപകരണങ്ങളുമായോ പ്രവർത്തനങ്ങളുമായോ ബന്ധമുണ്ടാകാനിടയുള്ള വിവരങ്ങൾ തേടാനാണ് നിരോധിച്ച അക്കൗണ്ടുകൾ പ്രധാനമായും ഞങ്ങളുടെ ഉപകരണങ്ങൾ ഉപയോഗിച്ചത്. സാമ്പത്തിക നേട്ടം ലക്ഷ്യമിട്ടുള്ള പ്രവർത്തനങ്ങളുമായി ബന്ധപ്പെട്ടാകാം, ക്രിപ്റ്റോകറൻസി സംബന്ധിച്ച വിഷയങ്ങളിലും അവർ താൽപ്പര്യം പ്രകടിപ്പിച്ചു. സാമ്പത്തികവും സൈബർ സംബന്ധവുമായ പ്രവർത്തനങ്ങളുടെ ഈ സംയോജനം DPRK-യുമായി ബന്ധമുള്ള ഭീഷണി സംഘങ്ങളിൽ സാധാരണമാണ്.

മറുപടികൾ

കോഡ് എഴുതുന്നതിനും പിശകുകൾ പരിഹരിക്കുന്നതിനുമുള്ള സഹായത്തിനും സുരക്ഷയുമായി ബന്ധപ്പെട്ട ഓപ്പൺ സോഴ്‌സ് കോഡ് ഗവേഷണം ചെയ്യുന്നതിനും പ്രവർത്തകർ ഞങ്ങളുടെ മോഡലുകൾ ഉപയോഗിച്ചു. റിമോട്ട് ഡെസ്‌ക്‌ടോപ്പ് പ്രോട്ടോക്കോൾ (RDP) ബ്രൂട്ട് ഫോഴ്‌സ് ആക്രമണങ്ങൾക്ക് ഉപയോഗിക്കാവുന്ന, പൊതുവായി ലഭ്യമായ ഉപകരണങ്ങളുടെയും കോഡിന്റെയും പിശകുകൾ പരിഹരിക്കാനും അവ വികസിപ്പിക്കാനുമുള്ള സഹായവും ഓപ്പൺ സോഴ്‌സ് റിമോട്ട് അഡ്മിനിസ്ട്രേഷൻ ടൂളുകൾ (RAT) ഉപയോഗിക്കാനുള്ള സഹായവും ഇതിൽ ഉൾപ്പെട്ടു.

MacOS-നുള്ള സ്വയമാരംഭ വിപുലീകരണ കേന്ദ്രങ്ങളുടെ (ASEP) സ്ഥാനങ്ങളും സാങ്കേതികവിദ്യകളും സംബന്ധിച്ച പിശകുകൾ പരിഹരിക്കുന്നതിനിടെ, അന്ന് സുരക്ഷാ സേവനദാതാക്കൾക്ക് അജ്ഞാതമായിരുന്നെന്ന് തോന്നുന്ന ബൈനറികളുടെ (കംപൈൽ ചെയ്ത എക്സിക്യൂട്ടബിൾ ഫയലുകൾ) സ്റ്റേജിങ് URL-കൾ പ്രവർത്തകൻ വെളിപ്പെടുത്തി. സുരക്ഷാ സമൂഹവുമായി പങ്കിടുന്നത് എളുപ്പമാക്കാൻ ഞങ്ങൾ സ്റ്റേജിങ് URL-കൾ ഒരു ഓൺലൈൻ സ്കാനിങ് സേവനത്തിന് സമർപ്പിച്ചു. ഇപ്പോൾ നിരവധി സേവനദാതാക്കൾ ബൈനറികൾ വിശ്വസനീയമായി കണ്ടെത്തുന്നതിനാൽ സാധ്യതയുള്ള ഇരകൾക്ക് സംരക്ഷണം ലഭിക്കുന്നു.

MITRE ATT&CK® ചട്ടക്കൂടിനായി⁠(പുതിയ വിൻഡോയിൽ തുറക്കുന്നു) മുമ്പ് നിർദേശിച്ച LLM-കേന്ദ്രീകൃത വിപുലീകരണങ്ങൾ അനുസരിച്ച് വർഗീകരിച്ച പ്രവർത്തനത്തിന്റെ ഒരു മാതൃക താഴെ കാണിക്കുന്നു:

  • വിവിധ ആപ്ലിക്കേഷനുകളിലെ ദുർബലതകളെക്കുറിച്ച് ചോദിക്കൽ: LLM നൽകുന്ന വിവരങ്ങളെ അടിസ്ഥാനമാക്കിയുള്ള നിരീക്ഷണം.

  • ബ്രൂട്ട് ഫോഴ്‌സ് ആക്രമണങ്ങൾ സാധ്യമാക്കാൻ C# അടിസ്ഥാനമാക്കിയുള്ള RDP ക്ലയന്റ് വികസിപ്പിക്കുകയും അതിലെ പ്രശ്നങ്ങൾ പരിഹരിക്കുകയും ചെയ്യൽ: LLM സഹായത്തോടെയുള്ള വികസനം.

  • അനധികൃത RDP പ്രവേശനത്തിനുള്ള സുരക്ഷാ മുന്നറിയിപ്പുകൾ മറികടക്കാൻ കോഡ് ആവശ്യപ്പെടൽ: LLM സഹായത്തോടെയുള്ള വികസനം.

  • RDP കണക്ഷനുകൾ, ഫയൽ അപ്‌ലോഡ്/ഡൗൺലോഡ്, മെമ്മറിയിൽനിന്നുള്ള കോഡ് നിർവഹണം, HTML ഉള്ളടക്കം അവ്യക്തമാക്കൽ എന്നിവയ്ക്കായി നിരവധി PowerShell സ്ക്രിപ്റ്റുകൾ ആവശ്യപ്പെടൽ: LLM മെച്ചപ്പെടുത്തിയ സ്ക്രിപ്റ്റിങ് സാങ്കേതികവിദ്യകൾ; LLM മെച്ചപ്പെടുത്തിയ അസാധാരണതാ കണ്ടെത്തൽ ഒഴിവാക്കൽ.

  • നിർവഹണത്തിനായി അവ്യക്തമാക്കിയ പേലോഡുകൾ സൃഷ്ടിക്കുന്നതും വിന്യസിക്കുന്നതും ചർച്ച ചെയ്യൽ: LLM ഉപയോഗിച്ച് മെച്ചപ്പെടുത്തിയ പേലോഡ് നിർമാണം.

  • ക്രിപ്റ്റോകറൻസി നിക്ഷേപകരെയും വ്യാപാരികളെയും ലക്ഷ്യമിട്ട് ഫിഷിങ്ങും സാമൂഹിക കൃത്രിമത്വവും നടത്താനുള്ള രീതികളും കൂടുതൽ പൊതുവായ ഫിഷിങ് ഉള്ളടക്കവും തേടൽ: LLM പിന്തുണയുള്ള സാമൂഹിക കൃത്രിമത്വം.

  • ഉപയോക്താക്കളെ കൃത്രിമമായി സ്വാധീനിച്ച് രഹസ്യവിവരങ്ങൾ വെളിപ്പെടുത്താൻ പ്രേരിപ്പിക്കുന്ന ഫിഷിങ് ഇമെയിലുകളും അറിയിപ്പുകളും തയ്യാറാക്കൽ: LLM പിന്തുണയുള്ള സാമൂഹിക കൃത്രിമത്വം.

  • ഓപ്പൺ സോഴ്‌സ് റിമോട്ട് അഡ്മിനിസ്ട്രേഷൻ ടൂളുകൾ (RAT) ഗവേഷണം ചെയ്യൽ: LLM സഹായത്തോടെയുള്ള നുഴഞ്ഞുകയറ്റാനന്തര പ്രവർത്തനം.

സ്വാധീനം

പ്രവർത്തകന്റെ നിർദേശങ്ങളും ചോദ്യങ്ങളും പ്രധാനമായും നിലവിലുള്ള ഓപ്പൺ സോഴ്‌സ് വിവരങ്ങളെ അടിസ്ഥാനമാക്കിയുള്ളതായിരുന്നു. മോഡൽ സൃഷ്ടിച്ച മറുപടികൾ പുതിയ ശേഷികളൊന്നും നൽകിയില്ല, അല്ലെങ്കിൽ മറുപടി നൽകാൻ വിസമ്മതിച്ചു. ഭീഷണി പ്രവർത്തകനുമായി ബന്ധപ്പെട്ട അക്കൗണ്ടുകൾ ഞങ്ങൾ നിരോധിക്കുകയും അവരുടെ പ്രവർത്തനങ്ങൾ കൂടുതൽ തടസ്സപ്പെടുത്താൻ പേലോഡുകൾ സുരക്ഷാ സമൂഹവുമായി പങ്കിടുകയും ചെയ്തു.