പ്രധാന ഉള്ളടക്കത്തിലേക്ക് നീങ്ങുക
OpenAI

2024 ഒക്‌ടോബർ 1

സുരക്ഷ

SweetSpecter: ചൈനയുമായി ബന്ധമുള്ള സൈബർ പ്രവർത്തനം

ചൈന ആസ്ഥാനമെന്ന് സംശയിക്കുന്ന SweetSpecter-ന്റേതാകാൻ സാധ്യതയുള്ള അക്കൗണ്ടുകൾ OpenAI നിരോധിച്ചു. സുരക്ഷാപിഴവുകൾ കണ്ടെത്താനും കോഡ് എഴുതാനും ലക്ഷ്യമിട്ട ഫിഷിങ്ങിനും ഇവ കൃത്രിമബുദ്ധി ഉപയോഗിച്ചു.

ലോഡിംഗ്…

ഈ സംഭവപഠനം ആദ്യം പ്രസിദ്ധീകരിച്ചത് OpenAI-യുടെ 2024 ഒക്ടോബറിലെ⁠(പുതിയ വിൻഡോയിൽ തുറക്കുന്നു) റിപ്പോർട്ടിലാണ്.

പ്രവർത്തനത്തിനു പിന്നിൽ

സൈബർ ആക്രമണങ്ങളെ സഹായിക്കാൻ ഞങ്ങളുടെ മോഡലുകൾ ഉപയോഗിക്കാൻ ശ്രമിച്ച അക്കൗണ്ടുകൾ ഞങ്ങൾ കണ്ടെത്തി നിരോധിച്ചു. വിശ്വസനീയമായ ഒരു ഉറവിടത്തിൽനിന്നുള്ള വിലയിരുത്തൽ പ്രകാരം, ചൈന ആസ്ഥാനമായി പ്രവർത്തിക്കുന്നുവെന്ന് സംശയിക്കുന്ന ഒരു ആക്രമണസംഘത്തിന്റേതാകാം ഇവ. അതേസമയം, ഈ സംഘം ഞങ്ങളുടെ ജീവനക്കാർക്കും ലോകമെമ്പാടുമുള്ള സർക്കാരുകൾക്കും നേരെ വ്യക്തികളെ പ്രത്യേകം ലക്ഷ്യമിട്ടുള്ള ഫിഷിങ് ആക്രമണങ്ങളും നടത്തിവരികയായിരുന്നു. SweetSpecter എന്ന പേരിൽ പൊതുവായി നിരീക്ഷിക്കപ്പെടുന്ന ഈ ആക്രമണസംഘം 2023-ലാണ് പ്രത്യക്ഷപ്പെട്ടത്. അമേരിക്ക ആസ്ഥാനമായ ഒരു കൃത്രിമബുദ്ധി കമ്പനിയും ഇവരുടെ ലക്ഷ്യങ്ങളിൽ ഉൾപ്പെടുന്നതായി പരസ്യമായി വെളിപ്പെടുന്നത് ഇതാദ്യമാണെന്നാണ് ഞങ്ങളുടെ അറിവ്. മധ്യപൂർവദേശം, ആഫ്രിക്ക, ഏഷ്യ എന്നിവിടങ്ങളിലെ രാഷ്ട്രീയ സ്ഥാപനങ്ങളെ കേന്ദ്രീകരിച്ചായിരുന്നു ഇവരുടെ മുൻകാല പ്രവർത്തനങ്ങളെന്നാണ് റിപ്പോർട്ടുകൾ.

പ്രവർത്തനരീതി

ഞങ്ങളുടെ ചില ജീവനക്കാരുടെ ഔദ്യോഗികവും വ്യക്തിപരവുമായ ഇമെയിൽ അക്കൗണ്ടുകളിലേക്ക് ദോഷകരമായ അറ്റാച്ച്‌മെന്റുകളുള്ള, വ്യക്തികളെ പ്രത്യേകം ലക്ഷ്യമിടുന്ന ഫിഷിങ് ഇമെയിലുകൾ SweetSpecter അയയ്ക്കുന്നത് തങ്ങളുടെ സുരക്ഷാസംഘം ശ്രദ്ധിച്ചതായി വിശ്വസനീയമായ ഒരു ഉറവിടം 2024 മേയിൽ ഞങ്ങളെ അറിയിച്ചു.

ഞങ്ങളുടെ ഏതാനും ജീവനക്കാർക്ക് SweetSpecter അയച്ച ഇമെയിലിന്റെ ചില വിവരങ്ങൾ മറച്ച പതിപ്പ്. ഞങ്ങളുടെ സുരക്ഷാസംവിധാനങ്ങൾ ഈ ഇമെയിലുകൾ തടഞ്ഞു. ചിത്രം നൽകിയത് Proofpoint.

ഞങ്ങളുടെ ഏതാനും ജീവനക്കാർക്ക് SweetSpecter അയച്ച ഇമെയിലിന്റെ ചില വിവരങ്ങൾ മറച്ച പതിപ്പ്. ഞങ്ങളുടെ സുരക്ഷാസംവിധാനങ്ങൾ ഈ ഇമെയിലുകൾ തടഞ്ഞു. ചിത്രം നൽകിയത് Proofpoint.

ഈ ഇമെയിലുകളിൽ, ലക്ഷ്യമിട്ട ജീവനക്കാരോട് സഹായം അഭ്യർഥിക്കുന്ന ഒരു ChatGPT ഉപയോക്താവായാണ് SweetSpecter നടിച്ചത്. ഇമെയിലുകളിൽ “some problems.zip” എന്ന പേരിലുള്ള ദോഷകരമായ ഒരു അറ്റാച്ച്‌മെന്റ് ഉണ്ടായിരുന്നു. അതിനുള്ളിൽ ഒരു LNK ഫയലും ഉണ്ടായിരുന്നു. ഈ ഫയൽ തുറന്നാൽ, ChatGPT‑യിൽനിന്നുള്ളതെന്ന് തോന്നിപ്പിക്കുന്ന വിവിധ പിശക്, സേവന സന്ദേശങ്ങൾ പട്ടികപ്പെടുത്തിയ ഒരു DOCX ഫയൽ ഉപയോക്താവിന് കാണിച്ചുകൊടുക്കുന്ന കോഡ് അതിലുണ്ടായിരുന്നു. എന്നാൽ പശ്ചാത്തലത്തിൽ, SugarGh0st RAT എന്നറിയപ്പെടുന്ന Windows ക്ഷുദ്രസോഫ്റ്റ്‌വെയറിന്റെ എൻക്രിപ്ഷൻ നീക്കി അത് പ്രവർത്തിപ്പിക്കുമായിരുന്നു. ആക്രമിക്കപ്പെട്ട കമ്പ്യൂട്ടറിന്റെ നിയന്ത്രണം SweetSpecter-ന് നൽകാനും ഇഷ്ടാനുസരണം കമാൻഡുകൾ പ്രവർത്തിപ്പിക്കുക, സ്ക്രീൻചിത്രങ്ങൾ എടുക്കുക, വിവരങ്ങൾ ചോർത്തുക തുടങ്ങിയ കാര്യങ്ങൾ ചെയ്യാൻ അവരെ അനുവദിക്കാനും രൂപകൽപ്പന ചെയ്തതാണ് ഈ ക്ഷുദ്രസോഫ്റ്റ്‌വെയർ.

ഈ ലക്ഷ്യമിട്ട ഫിഷിങ് നീക്കത്തിൽ ഇരകളാക്കാൻ ശ്രമിച്ചതായി കരുതപ്പെടുന്ന ജീവനക്കാരുമായി OpenAI-യുടെ സുരക്ഷാസംഘം ബന്ധപ്പെട്ടു. നിലവിലുള്ള സുരക്ഷാനിയന്ത്രണങ്ങൾ ഈ ഇമെയിലുകൾ അവരുടെ ഔദ്യോഗിക ഇമെയിൽ അക്കൗണ്ടുകളിൽ എത്തുന്നത് തടഞ്ഞതായി കണ്ടെത്തി.

വിശകലനം ചെയ്ത ദോഷകരമായ LNK ഫയലുകളിലൊന്ന് പ്രവർത്തിപ്പിക്കുമ്പോൾ കാണിക്കുന്ന, ഉപയോക്താവിനെ കബളിപ്പിക്കാനുള്ള ഉള്ളടക്കം.

വിശകലനം ചെയ്ത ദോഷകരമായ LNK ഫയലുകളിലൊന്ന് പ്രവർത്തിപ്പിക്കുമ്പോൾ കാണിക്കുന്ന, ഉപയോക്താവിനെ കബളിപ്പിക്കാനുള്ള ഉള്ളടക്കം.

ജീവനക്കാരുടെ അക്കൗണ്ടുകളിൽ അതിക്രമിച്ചുകയറാനുള്ള ഈ പരാജയപ്പെട്ട ശ്രമങ്ങൾ തിരിച്ചറിയുന്നതിൽ, ഈ മേഖലയിലെ പങ്കാളികളുമായുള്ള ഞങ്ങളുടെ സഹകരണം പ്രക്രിയയിലുടനീളം നിർണായക പങ്കുവഹിച്ചു. കൃത്രിമബുദ്ധിയുടെ യുഗത്തിൽ അത്യാധുനിക മാർഗങ്ങൾ ഉപയോഗിക്കുന്ന ആക്രമണകാരികളെക്കാൾ മുന്നിൽ നിൽക്കാൻ, ഭീഷണികളെക്കുറിച്ചുള്ള വിവരങ്ങൾ പങ്കുവെക്കുന്നതും സഹകരിക്കുന്നതും എത്ര പ്രധാനമാണെന്ന് ഇത് വ്യക്തമാക്കുന്നു. പങ്കുവെച്ച അറിവുകളും കൂട്ടായ വൈദഗ്ധ്യവും പ്രയോജനപ്പെടുത്തുന്നതിലൂടെ, ഞങ്ങളുടെ ആസ്തികൾ കൂടുതൽ നന്നായി സംരക്ഷിക്കാനും ഇത്തരം പ്രവർത്തനങ്ങളുമായി ബന്ധപ്പെട്ട് പ്ലാറ്റ്‌ഫോമിലുള്ള അക്കൗണ്ടുകളുടെ പ്രവർത്തനം തടയാനും ഞങ്ങൾക്ക് കഴിയും.

മോഡൽ മറുപടികൾ

ഈ ആക്രമണനീക്കത്തെ പിന്തുണയ്ക്കുന്ന വിപുലമായ സാങ്കേതിക അടിസ്ഥാനസംവിധാനങ്ങൾ വിശകലനം ചെയ്യുന്നതിനിടെ, അതേ സംവിധാനങ്ങൾ ഉപയോഗിച്ചിരുന്ന ഒരു കൂട്ടം ChatGPT അക്കൗണ്ടുകൾ ഞങ്ങൾ കണ്ടെത്തി പ്രവർത്തനരഹിതമാക്കി. ചോദ്യങ്ങൾക്ക് ഉത്തരം കണ്ടെത്താനും സ്ക്രിപ്റ്റ് രചനയും സുരക്ഷാപിഴവുകളെക്കുറിച്ചുള്ള ഗവേഷണവും നടത്താനും അവ ശ്രമിക്കുകയായിരുന്നു. ഈ വർഷം ആദ്യം MITRE ATT&CK® ചട്ടക്കൂടിൽ ഉൾപ്പെടുത്താൻ Microsoft നിർദേശിച്ച LLM-ബന്ധിത തന്ത്രങ്ങൾ, സാങ്കേതികരീതികൾ, നടപടിക്രമങ്ങൾ (TTPs) എന്നിവയുമായി ഈ ഇടപെടലുകൾ ഞങ്ങൾ ബന്ധപ്പെടുത്തി. സൈബർ ആക്രമണകാരികൾ യഥാർഥത്തിൽ ഉപയോഗിക്കുന്ന തന്ത്രങ്ങളും സാങ്കേതികരീതികളും MITRE ചട്ടക്കൂട് രേഖപ്പെടുത്തുന്നു. ഈ ബന്ധങ്ങൾ പട്ടികപ്പെടുത്തുന്നതിലൂടെ, നിരീക്ഷിച്ച തന്ത്രങ്ങൾ, സാങ്കേതികരീതികൾ, നടപടിക്രമങ്ങൾ എന്നിവയെക്കുറിച്ച് വിശാലമായ സൈബർസുരക്ഷാ സമൂഹത്തെ അറിയിക്കാനും സൈബർപ്രതിരോധത്തിന്റെ ഫലപ്രാപ്തി മെച്ചപ്പെടുത്താനും ഞങ്ങൾ ലക്ഷ്യമിടുന്നു.

ഈ തന്ത്രങ്ങൾക്കും സാങ്കേതികരീതികൾക്കും നടപടിക്രമങ്ങൾക്കും യോജിക്കുന്ന SweetSpecter-ന്റെ ചില പ്രവർത്തനങ്ങളുടെ ഉദാഹരണങ്ങൾ താഴെ കൊടുക്കുന്നു:

പ്രവർത്തനം

LLM ATT&CK ചട്ടക്കൂടിലെ വിഭാഗം

വിവിധ ആപ്ലിക്കേഷനുകളിലെ സുരക്ഷാപിഴവുകളെക്കുറിച്ച് ചോദിക്കൽ

LLM നൽകുന്ന അറിവുപയോഗിച്ചുള്ള പ്രാഥമിക വിവരശേഖരണം

വിദൂരമായി കോഡ് പ്രവർത്തിപ്പിക്കാൻ അനുവദിക്കുന്ന ഗുരുതരമായ Log4Shell സുരക്ഷാപിഴവുള്ള Log4j-യുടെ നിർദിഷ്ട പതിപ്പുകൾ എങ്ങനെ തിരയാമെന്ന് ചോദിക്കൽ

LLM നൽകുന്ന അറിവുപയോഗിച്ചുള്ള പ്രാഥമിക വിവരശേഖരണം

വിദേശത്ത് വ്യാപകമായി ഉപയോഗിക്കുന്ന ഉള്ളടക്ക നിർവഹണ സംവിധാനങ്ങളെക്കുറിച്ച് ചോദിക്കൽ

LLM നൽകുന്ന അറിവുപയോഗിച്ചുള്ള പ്രാഥമിക വിവരശേഖരണം

നിർദിഷ്ട CVE നമ്പറുകളെക്കുറിച്ചുള്ള വിവരങ്ങൾ ചോദിക്കൽ

LLM നൽകുന്ന അറിവുപയോഗിച്ചുള്ള പ്രാഥമിക വിവരശേഖരണം

ഇന്റർനെറ്റിലുടനീളം പരിശോധന നടത്തുന്ന സ്കാനറുകൾ എങ്ങനെ നിർമിക്കുന്നുവെന്ന് ചോദിക്കൽ.

LLM നൽകുന്ന അറിവുപയോഗിച്ചുള്ള പ്രാഥമിക വിവരശേഖരണം

ഒരു വെബ് ഷെൽ ആയേക്കാവുന്ന ഫയൽ ലക്ഷ്യമിട്ട സെർവറിലേക്ക് അപ്‌ലോഡ് ചെയ്യാൻ sqlmap എങ്ങനെ ഉപയോഗിക്കാമെന്ന് ചോദിക്കൽ.

LLM സഹായത്തോടെയുള്ള സുരക്ഷാപിഴവ് ഗവേഷണം

ഒരു പ്രമുഖ കാർ നിർമാതാവിന്റെ സാങ്കേതിക അടിസ്ഥാനസംവിധാനങ്ങളിലെ പിഴവുകൾ ചൂഷണം ചെയ്യാനുള്ള മാർഗങ്ങൾ കണ്ടെത്താൻ സഹായം ചോദിക്കൽ.

LLM സഹായത്തോടെയുള്ള സുരക്ഷാപിഴവ് ഗവേഷണം

കോഡ് നൽകി, ആശയവിനിമയ സേവനങ്ങൾ ഉപയോഗിച്ച് പ്രോഗ്രാം വഴി ടെക്സ്റ്റ് സന്ദേശങ്ങൾ അയയ്ക്കാൻ കൂടുതൽ സഹായം ചോദിക്കൽ.

LLM ഉപയോഗിച്ച് മെച്ചപ്പെടുത്തിയ സ്ക്രിപ്റ്റ് രചനാരീതികൾ

ഒരു സൈബർസുരക്ഷാ ഉപകരണത്തിനായി വിപുലീകരണം വികസിപ്പിക്കുമ്പോഴുള്ള പിശകുകൾ പരിഹരിക്കാൻ സഹായം ചോദിക്കൽ.

LLM ഉപയോഗിച്ച് മെച്ചപ്പെടുത്തിയ സ്ക്രിപ്റ്റ് രചനാരീതികൾ

ആക്രമണകാരി നിർദേശിക്കുന്ന നമ്പറുകളിലേക്ക് പ്രോഗ്രാം വഴി ടെക്സ്റ്റ് സന്ദേശങ്ങൾ അയയ്ക്കുന്നതിനുള്ള വലിയൊരു ചട്ടക്കൂടിന്റെ ഭാഗമായ കോഡിലെ പിശകുകൾ പരിഹരിക്കാൻ സഹായം ചോദിക്കൽ.

LLM സഹായത്തോടെയുള്ള വികസനം

സർക്കാർ വകുപ്പുകളിലെ ജീവനക്കാർക്ക് താൽപര്യമുണ്ടാകാവുന്ന വിഷയങ്ങളെക്കുറിച്ചും അറ്റാച്ച്‌മെന്റുകൾ തടയപ്പെടാതിരിക്കാൻ അവയ്ക്ക് നൽകാവുന്ന അനുയോജ്യമായ പേരുകളെക്കുറിച്ചും ചോദിക്കൽ.

LLM പിന്തുണയോടെയുള്ള സാമൂഹിക കൃത്രിമതന്ത്രങ്ങൾ

ആക്രമണകാരി നൽകിയ ഒരു നിയമനസന്ദേശത്തിന്റെ വ്യത്യസ്ത രൂപങ്ങൾ ആവശ്യപ്പെടൽ.

LLM പിന്തുണയോടെയുള്ള സാമൂഹിക കൃത്രിമതന്ത്രങ്ങൾ

ഈ അന്വേഷണത്തിലുടനീളം, ആക്രമണകാരികളുടെ അക്കൗണ്ടുകളിൽനിന്നുള്ള ഇടപെടലുകൾ വിശകലനം ചെയ്യാനും വർഗീകരിക്കാനും വിവർത്തനം ചെയ്യാനും സംഗ്രഹിക്കാനും ഞങ്ങളുടെ സുരക്ഷാസംഘങ്ങൾ ChatGPT ഉപയോഗിച്ചു. ഈ ജോലിക്ക് ആവശ്യമായ വിഭവങ്ങൾ പരമാവധി കുറച്ചുകൊണ്ട്, വലിയ വിവരശേഖരങ്ങളിൽനിന്ന് വേഗത്തിൽ കാര്യങ്ങൾ മനസ്സിലാക്കാൻ ഇത് ഞങ്ങളെ സഹായിച്ചു. ഞങ്ങളുടെ മോഡലുകൾ കൂടുതൽ വികസിക്കുമ്പോൾ, ജീവനക്കാർക്ക് അയച്ച ദോഷകരമായ അറ്റാച്ച്‌മെന്റുകളുടെ ഘടനയും പ്രവർത്തനരീതിയും തിരിച്ചറിഞ്ഞ് വിശകലനം ചെയ്യാനും ChatGPT ഉപയോഗിക്കാൻ കഴിയുമെന്ന് ഞങ്ങൾ പ്രതീക്ഷിക്കുന്നു.

സ്വാധീനം

ഞങ്ങളുടെ ആദ്യ ഭീഷണി റിപ്പോർട്ടിൽ നിരീക്ഷിച്ചതുപോലെതന്നെ, പൊതുവായി ലഭ്യമായ വിവിധ ഉറവിടങ്ങളിൽനിന്ന് നേടാൻ കഴിയാത്ത പുതിയ കഴിവുകളോ മാർഗനിർദേശങ്ങളോ ഈ പ്രവർത്തകർക്ക് ഞങ്ങളുടെ മോഡലുകളുടെ ഉപയോഗത്തിലൂടെ ലഭിച്ചതായി തോന്നുന്നില്ല. ആക്രമണകാരികളുടെ ദോഷകരമായ ഇമെയിലുകൾ ജീവനക്കാരുടെ ഇൻബോക്സുകളിൽ എത്തുന്നതിനുമുമ്പ് ഞങ്ങളുടെ സുരക്ഷാസംവിധാനങ്ങൾ തടഞ്ഞു.