Кибер заналхийлэгч этгээдүүд: хиймэл оюуны тусламжтай халдлагын судалгаа
Хиймэл оюунаар халдлагын хэрэгсэл, фишинг, хортой программ болон криптовалют онилох аргыг судалсан, БНАСАУ-тай холбоотой байж болзошгүй заналхийлэгч этгээдүүдийн бүртгэлийг OpenAI хаалаа.
Энэхүү кейс судалгааг анх OpenAI-ийн 2025 оны хоёрдугаар сарын(шинэ цонхонд нээгдэнэ) тайланд нийтэлсэн.
Этгээд
Олон нийтэд мэдээлэгдсэн Бүгд Найрамдах Ардчилсан Солонгос Ард Улс (БНАСАУ)-тай холбоотой заналхийлэгч этгээдүүдийн үйл ажиллагаанд хамааралтай байж болзошгүй үйлдэл хийсэн бүртгэлүүдийг бид хаасан. Эдгээр бүртгэлийн зарим нь VELVET CHOLLIMA (мөн Kimsuky, Emerald Sleet гэгддэг)(шинэ цонхонд нээгдэнэ) заналхийллийн бүлгийн тактик, арга барил, журамтай (TTP) нийцэх үйл ажиллагаа явуулсан. Харин бусад бүртгэл нь найдвартай эх сурвалжийн үнэлгээгээр STARDUST CHOLLIMA (мөн APT38, Sapphire Sleet гэгддэг)(шинэ цонхонд нээгдэнэ)-тай холбоотой этгээдэд хамааралтай байж болзошгүй байв. Салбарын итгэмжлэгдсэн түншээс мэдээлэл авсны дараа бид эдгээр бүртгэлийг илрүүлсэн.
Үйлдэл
Хаагдсан бүртгэлүүд манай хэрэгслүүдийг голчлон кибер халдлагын хэрэгсэл эсвэл ажиллагаатай холбоотой байж болзошгүй мэдээлэл хайхад ашигласан. Мөн тэд санхүүгийн ашиг олох зорилготой үйл ажиллагаатай холбоотой байж болзошгүй криптовалютын сэдвүүдийг сонирхож байв. Санхүү болон кибер орчинтой холбоотой үйл ажиллагааг ийн хослуулах нь БНАСАУ-тай холбоотой заналхийллийн бүлгүүдэд түгээмэл байдаг.
Хариултууд
Эдгээр этгээд манай загваруудыг код бичих, алдаа засахад туслуулахаас гадна аюулгүй байдалтай холбоотой нээлттэй эхийн кодыг судлахад ашигласан. Үүнд Remote Desktop Protocol (RDP)-ийн хүчээр нэвтрэх халдлагад ашиглаж болох нийтэд нээлттэй хэрэгсэл, кодыг хөгжүүлэх, алдааг нь засахад туслуулах, мөн нээлттэй эхийн Remote Administration Tools (RAT)-ыг ашиглах талаар зөвлөгөө авах зэрэг багтсан.
MacOS-ийн автоматаар эхлүүлэх өргөтгөлийн цэгийн (ASEP) байршил, арга техникийг засварлах явцдаа уг этгээд тухайн үед аюулгүй байдлын үйлчилгээ үзүүлэгчдэд танигдаагүй бололтой бинар файлуудын (хөрвүүлсэн гүйцэтгэх файл) түр байршуулалтын URL-уудыг ил болгосон. Бид аюулгүй байдлын салбарынхантай хуваалцахад дөхөм болгох үүднээс түр байршуулалтын URL-уудыг онлайн шинжилгээний үйлчилгээнд илгээсэн. Одоо хэд хэдэн үйлчилгээ үзүүлэгч эдгээр бинар файлыг найдвартай илрүүлдэг болсон нь болзошгүй хохирогчдыг хамгаалахад тусалж байна.
Өмнө нь санал болгосон MITRE ATT&CK® Framework(шинэ цонхонд нээгдэнэ)-ийн Том хэлний загварын (LLM) сэдэвт өргөтгөлүүдэд ангилсан үйл ажиллагааны жишээг доор үзүүлэв:
Төрөл бүрийн аппликэйшний эмзэг байдлын талаар асуух: Том хэлний загварын (LLM) мэдээлэлд тулгуурласан тагнан судалгаа.
Хүчээр нэвтрэх халдлага хийх боломжтой C#-д суурилсан RDP клиент хөгжүүлж, алдааг нь засах: Том хэлний загварын (LLM) тусламжтай хөгжүүлэлт.
Зөвшөөрөлгүй RDP хандалтын үеийн аюулгүй байдлын анхааруулгыг тойрох код хүсэх: Том хэлний загварын (LLM) тусламжтай хөгжүүлэлт.
RDP холболт үүсгэх, файл байршуулах/татах, санах ойгоос код ажиллуулах, HTML контентыг бүдгэрүүлэх олон PowerShell скрипт хүсэх: Том хэлний загвараар (LLM) сайжруулсан скриптийн арга техник; Том хэлний загвараар (LLM) сайжруулсан гажиг илрүүлэлтээс зайлсхийх арга.
Ажиллуулах зорилгоор бүдгэрүүлсэн ачаалал үүсгэж, байршуулж хэрэглэх талаар хэлэлцэх: Том хэлний загвараар (LLM) оновчилсон ачаалал бүтээх.
Криптовалютын хөрөнгө оруулагч, арилжаачдыг онилсон фишинг болон нийгмийн инженерчлэл, мөн ерөнхий фишинг контент бэлтгэх арга хайх: Том хэлний загварын (LLM) дэмжлэгтэй нийгмийн инженерчлэл.
Хэрэглэгчдийг эмзэг мэдээллээ задруулахад хүргэх фишинг имэйл, мэдэгдэл зохиох: Том хэлний загварын (LLM) дэмжлэгтэй нийгмийн инженерчлэл.
Нээлттэй эхийн Remote Administration Tools (RAT)-ыг судлах: Халдлагын дараах Том хэлний загварын (LLM) тусламжтай үйл ажиллагаа.
Нөлөө
Уг этгээдийн промпт, асуултууд голчлон өмнө нь байсан нээлттэй эхийн мэдээлэлд тулгуурлаж байсан бөгөөд загварын үүсгэсэн хариултууд шинэ боломж олгоогүй эсвэл хариулахаас татгалзсан байв. Бид заналхийлэгч этгээдтэй холбоотой бүртгэлүүдийг хааж, үйл ажиллагааг нь цаашид тасалдуулахын тулд тэдний ачааллуудыг аюулгүй байдлын салбарынхантай хуваалцсан.