Үндсэн агуулга руу алгасах
OpenAI

2024 оны аравдугаар сарын 1

Аюулгүй байдал

SweetSpecter: Хятадтай холбоотой кибер үйл ажиллагаа

OpenAI нь эмзэг байдал судлах, код бичих, онилсон фишинг хийхэд хиймэл оюун ашигласан бүртгэлүүдийг хаав. Эдгээр нь Хятадад байрладаг гэж сэжиглэгдсэн SweetSpecter бүлэглэлийнх байх магадлалтай.

Ачаалж байна…

Энэ кейс судалгаа анх OpenAI-ийн 2024 оны аравдугаар сарын⁠(шинэ цонхонд нээгдэнэ) тайланд нийтлэгдсэн.

Халдлага үйлдэгч

Бид найдвартай эх сурвалжийн үнэлгээгээр Хятадад байрладаг гэж сэжиглэгдсэн халдагчийнх байх магадлалтай бүртгэлүүдийг илрүүлж, хаасан. Тэд манай загваруудыг кибер халдлагадаа ашиглахыг оролдохын зэрэгцээ манай ажилтнууд болон дэлхийн улс орнуудын засгийн газруудын эсрэг онилсон фишинг халдлага үйлдэж байв. SweetSpecter нэрээр нийтэд танигдсан энэ халдагч 2023 онд гарч ирсэн. Бидний мэдэж байгаагаар, тэд АНУ-д байрладаг хиймэл оюуны компанийг онилсон нь анх удаа олон нийтэд ил болсон тохиолдол энэ юм. Өмнөх үйл ажиллагаа нь Ойрх Дорнод, Африк, Азийн улс төрийн байгууллагуудад чиглэж байсан гэж мэдээлэгдэж байв.

Үйл ажиллагааны арга барил

2024 оны тавдугаар сард нэгэн найдвартай эх сурвалжаас бид мэдээлэл авсан. Тус эх сурвалжийн аюулгүй байдлын баг SweetSpecter манай зарим ажилтны байгууллагын болон хувийн цахим шуудангийн хаяг руу хортой хавсралт бүхий онилсон фишинг имэйл илгээж байгааг ажигласан байв.

SweetSpecter-ээс манай цөөн тооны ажилтанд илгээсэн имэйлийн зарим мэдээллийг халхалсан хувилбар. Манай аюулгүй байдлын системүүд эдгээр имэйлийг хаасан. Зургийг Proofpoint-ийн зөвшөөрлөөр ашиглав.

SweetSpecter-ээс манай цөөн тооны ажилтанд илгээсэн имэйлийн зарим мэдээллийг халхалсан хувилбар. Манай аюулгүй байдлын системүүд эдгээр имэйлийг хаасан. Зургийг Proofpoint-ийн зөвшөөрлөөр ашиглав.

Эдгээр имэйлд SweetSpecter өөрийгөө ChatGPT‑ийн хэрэглэгч мэтээр танилцуулж, онилсон ажилтнуудаасаа тусламж хүссэн байв. Имэйлүүдэд LNK файл агуулсан «some problems.zip» нэртэй хортой хавсралт байсан. Энэ файлд нээсэн тохиолдолд ChatGPT‑ийн алдаа болон үйлчилгээний төрөл бүрийн мэдэгдэл мэт харагдах зүйлсийг жагсаасан DOCX файлыг хэрэглэгчид үзүүлэх код агуулагдаж байв. Гэвч үүний цаана SugarGh0st RAT нэртэй Windows-ийн хортой программын шифрийг тайлж, ажиллуулах байв. Уг хортой программ нь халдлагад өртсөн компьютерыг SweetSpecter-ийн хяналтад оруулж, дурын команд ажиллуулах, дэлгэцийн зураг авах, өгөгдөл хулгайлан гадагш дамжуулах зэрэг үйлдэл хийх боломж олгохоор бүтээгдсэн.

OpenAI-ийн аюулгүй байдлын баг энэ онилсон фишинг ажиллагааны бай болсон гэж үзсэн ажилтнуудтай холбогдож, аюулгүй байдлын одоо байгаа хамгаалалтууд эдгээр имэйлийг байгууллагынх нь цахим шууданд хүрэхээс өмнө зогсоосон болохыг тогтоосон.

Шинжилсэн хортой LNK файлуудын нэгийг ажиллуулахад дэлгэцэд гарч ирэх төөрөгдүүлэх агуулга.

Шинжилсэн хортой LNK файлуудын нэгийг ажиллуулахад дэлгэцэд гарч ирэх төөрөгдүүлэх агуулга.

Энэ явцад салбарын түншүүдтэйгээ хамтран ажилласан нь ажилтнуудын бүртгэлд халдах эдгээр бүтэлгүй оролдлогыг илрүүлэхэд гол үүрэг гүйцэтгэсэн. Энэ нь хиймэл оюуны эрин үед нарийн арга технологи ашигладаг халдагчдаас урьтаж сэргийлэхийн тулд аюул заналын талаарх мэдээлэл солилцож, хамтран ажиллах нь чухал болохыг харуулж байна. Харилцан хуваалцсан мэдээлэл, хамтын мэдлэг туршлагыг ашигласнаар бид өөрсдийн хөрөнгө, нөөцийг илүү сайн хамгаалж, ийм үйл ажиллагаатай холбоотой платформ дээрх бүртгэлүүдийг зогсоож чадна.

Загварын хариултууд

Энэ ажиллагаанд ашигласан дэд бүтцийг өргөн хүрээнд шинжлэх явцдаа бид мөн тэр дэд бүтцийг ашиглан асуултад хариулт авах, скрипт бичих, эмзэг байдал судлах даалгавар гүйцэтгүүлэхийг оролдож байсан ChatGPT‑ийн бүлэг бүртгэлийг илрүүлж, үйл ажиллагааг нь зогсоосон. Бид эдгээр харилцан яриаг Microsoft-оос энэ оны эхээр MITRE ATT&CK® тогтолцоонд оруулахаар санал болгосон Том хэлний загвар (LLM)-тай холбоотой тактик, техник, ажиллагааны аргачлалтай (TTP) дүйцүүлэн ангилсан. MITRE тогтолцоо нь кибер халдагчдын бодит амьдралд ашигладаг тактик, техникийг нэгтгэдэг. Бид эдгээр дүйцүүлэлтийг жагсаан харуулснаар ажиглагдсан тактик, техник, ажиллагааны аргачлалын талаар кибер аюулгүй байдлын салбарынханд өргөнөөр мэдээлж, кибер хамгаалалтын үр нөлөөг сайжруулахад туслахыг зорьж байна.

Эдгээр тактик, техник, ажиллагааны аргачлалд нийцэх SweetSpecter-ийн үйл ажиллагааны зарим жишээг доор харуулав:

Үйл ажиллагаа

ATT&CK тогтолцооны Том хэлний загвар (LLM)-тай холбоотой ангилал

Төрөл бүрийн программын эмзэг байдлын талаар асуух

Том хэлний загвар (LLM)-ын мэдээлэлд тулгуурласан тандан судалгаа

Алсаас код ажиллуулах (RCE) боломж олгодог нэн аюултай Log4Shell эмзэг байдалд өртөмтгий Log4j-ийн тодорхой хувилбаруудыг хэрхэн хайх талаар асуух

Том хэлний загвар (LLM)-ын мэдээлэлд тулгуурласан тандан судалгаа

Гадаадад өргөн ашиглагддаг контент удирдах системүүдийн талаар асуух

Том хэлний загвар (LLM)-ын мэдээлэлд тулгуурласан тандан судалгаа

Тодорхой CVE дугааруудын талаар мэдээлэл хүсэх

Том хэлний загвар (LLM)-ын мэдээлэлд тулгуурласан тандан судалгаа

Интернэтийг бүхэлд нь хамруулан шалгах сканнер хэрхэн бүтээдэг талаар асуух.

Том хэлний загвар (LLM)-ын мэдээлэлд тулгуурласан тандан судалгаа

Вэб шелл байж болзошгүй файлыг онилсон серверт байршуулахын тулд sqlmap-ийг хэрхэн ашиглах талаар асуух.

Том хэлний загвар (LLM)-ын тусламжтай эмзэг байдлын судалгаа

Алдартай автомашин үйлдвэрлэгчийн дэд бүтцийн сул талыг ашиглан халдах арга зам олоход тусламж хүсэх.

Том хэлний загвар (LLM)-ын тусламжтай эмзэг байдлын судалгаа

Код өгч, харилцаа холбооны үйлчилгээг ашиглан программаар мессеж илгээхэд нэмэлт тусламж хүсэх.

Том хэлний загвар (LLM)-аар сайжруулсан скрипт бичих арга техник

Кибер аюулгүй байдлын хэрэгслийн өргөтгөл хөгжүүлэх явцад гарсан алдааг засахад тусламж хүсэх.

Том хэлний загвар (LLM)-аар сайжруулсан скрипт бичих арга техник

Халдагчийн заасан дугааруудад программаар мессеж илгээх томоохон системийн нэг хэсэг болох кодын алдааг засахад тусламж хүсэх.

Том хэлний загвар (LLM)-ын тусламжтай хөгжүүлэлт

Төрийн байгууллагын ажилтнуудын сонирхлыг татах сэдэв болон хавсралтуудыг хоригт өртүүлэхгүйн тулд ямар нэр өгөх нь тохиромжтой талаар асуух.

Том хэлний загвар (LLM)-ын дэмжлэгтэй нийгмийн инженерчлэл

Халдагчийн өгсөн ажилд урьсан мессежийг өөр хувилбаруудаар бичүүлэх.

Том хэлний загвар (LLM)-ын дэмжлэгтэй нийгмийн инженерчлэл

Энэ шалгалтын туршид манай аюулгүй байдлын багууд халдагчийн бүртгэлүүдийн харилцан яриаг шинжлэх, ангилах, орчуулах, хураангуйлахад ChatGPT‑ийг ашигласан. Ингэснээр бид их хэмжээний өгөгдлөөс богино хугацаанд дүгнэлт гаргахын зэрэгцээ энэ ажилд шаардагдах нөөцийг хамгийн бага байлгаж чадсан. Манай загварууд улам боловсронгуй болохын хэрээр ажилтнуудад илгээсэн хортой хавсралтуудын бүтэц, ажиллагааг урвуу инженерчлэлээр задлан судлах, шинжлэхэд ч ChatGPT‑ийг ашиглах боломжтой болно гэж бид үзэж байна.

Үр нөлөө

Аюул заналын талаарх анхны тайланд маань ажиглагдсантай адил, халдагчид манай загваруудыг ашигласнаар нийтэд нээлттэй олон эх сурвалжаас өөрсдөө олж авч болохоос өөр шинэ чадавх, чиглэл олж авсан шинж ажиглагдаагүй. Манай аюулгүй байдлын механизмууд халдагчийн хортой имэйлүүдийг ажилтнуудын шуудангийн хайрцагт хүрэхээс өмнө хаасан.