सायबर हल्लेखोर: AI-साहाय्यित घुसखोरी संशोधन
घुसखोरीची साधने, फिशिंग, दुर्भावनापूर्ण सॉफ्टवेअर आणि क्रिप्टोकरन्सी लक्ष्यांचा AI वापरून शोध घेणाऱ्या, सार्वजनिक अहवालांतील DPRK-संबंधित हल्लेखोरांशी संभाव्य संबंध असलेली खाती OpenAI ने बंद केली.
हा प्रकरण-अभ्यास मूळतः OpenAI च्या फेब्रुवारी 2025(नवीन विंडोमध्ये उघडेल) च्या अहवालात प्रकाशित झाला होता.
हल्लेखोर
सार्वजनिक अहवालांनुसार कोरियाचे लोकशाही प्रजासत्ताक (DPRK) याच्याशी संबंधित असू शकणाऱ्या धोकादायक हल्लेखोरांच्या हालचाली दर्शवणारी खाती आम्ही बंद केली. यांपैकी काही खात्यांच्या हालचालींमध्ये VELVET CHOLLIMA (उर्फ Kimsuky, Emerald Sleet)(नवीन विंडोमध्ये उघडेल) या नावाने ओळखल्या जाणाऱ्या धोकादायक गटाशी सुसंगत TTPs आढळले. इतर खाती एका अशा हल्लेखोराशी संबंधित असण्याची शक्यता होती, ज्याचा STARDUST CHOLLIMA (उर्फ APT38, Sapphire Sleet)(नवीन विंडोमध्ये उघडेल) शी संबंध असल्याचे एका विश्वासार्ह स्रोताने मूल्यांकन केले होते. उद्योगक्षेत्रातील एका विश्वासू भागीदाराकडून मिळालेल्या सूचनेनंतर आम्ही ही खाती शोधली.
वर्तन
बंद केलेल्या खात्यांनी आमची साधने प्रामुख्याने सायबर घुसखोरीची साधने किंवा कारवायांशी संबंधित असण्याची शक्यता असलेली माहिती शोधण्यासाठी वापरली. त्यांनी क्रिप्टोकरन्सीशी संबंधित विषयांमध्येही रस दाखवला. हा रस बहुधा आर्थिक लाभासाठी केलेल्या कारवायांशी संबंधित होता. आर्थिक आणि सायबर-संबंधित कारवायांचे हे मिश्रण DPRK-संबंधित धोकादायक गटांमध्ये सामान्य आहे.
प्रतिसाद
हल्लेखोरांनी प्रोग्रामिंगमध्ये मदत, दोषनिवारण आणि सुरक्षिततेशी संबंधित मुक्त-स्रोत संकेतावलीच्या संशोधनासाठी आमची मॉडेल्स वापरली. यामध्ये Remote Desktop Protocol (RDP) वर सक्तीने संकेतशब्द आजमावून हल्ले करण्यासाठी वापरता येऊ शकणारी सार्वजनिक साधने आणि संकेतावली विकसित करण्यास व त्यांतील दोष दूर करण्यास मदत, तसेच मुक्त-स्रोत Remote Administration Tools (RAT) वापरण्यासाठी मदत यांचा समावेश होता.
MacOS साठी स्वयंचलित-प्रारंभ विस्तार-बिंदूंची (ASEP) स्थाने आणि तंत्रे यांतील दोष दूर करताना, हल्लेखोराने बायनरींसाठीच्या (संकलित कार्यवाहीयोग्य फाइल्स) तयारीच्या URLs उघड केल्या. त्या वेळी या बायनरी सुरक्षितता विक्रेत्यांना माहीत नसल्याचे दिसत होते. सुरक्षितता समुदायासोबत त्या सामायिक करणे सुलभ व्हावे म्हणून आम्ही तयारीच्या URLs एका ऑनलाइन तपासणी सेवेकडे सादर केल्या. आता अनेक विक्रेते या बायनरी विश्वसनीयपणे शोधतात, त्यामुळे संभाव्य पीडितांना संरक्षण मिळते.
यापूर्वी प्रस्तावित केलेल्या MITRE ATT&CK® आराखड्याच्या(नवीन विंडोमध्ये उघडेल) LLM-केंद्रित विस्तारांशी जुळवलेल्या कारवायांचा नमुना खाली दिला आहे:
विविध अनुप्रयोगांमधील असुरक्षिततांबद्दल विचारणा करणे: LLM-माहितीवर आधारित टेहळणी.
सक्तीने संकेतशब्द आजमावून हल्ले करण्यासाठी C#-आधारित RDP ग्राहक विकसित करणे आणि त्यातील दोष दूर करणे: LLM-साहाय्यित विकास.
अनधिकृत RDP प्रवेशावरील सुरक्षितता इशारे टाळण्यासाठी संकेतावली मागणे: LLM-साहाय्यित विकास.
RDP जोडण्या, फाइल चढवणे/उतरवणे, स्मृतीमधून संकेतावली चालवणे आणि HTML मजकूर छुपा करणे यांसाठी अनेक PowerShell आज्ञावल्या मागणे: LLM-वर्धित आज्ञावली तंत्रे; LLM-वर्धित विसंगती-शोध चुकवणे.
कार्यान्वयनासाठी छुपे हानिकारक घटक तयार करून तैनात करण्याबाबत चर्चा करणे: LLM-अनुकूलित हानिकारक घटक निर्मिती.
क्रिप्टोकरन्सी गुंतवणूकदार आणि व्यापाऱ्यांना लक्ष्य करून फिशिंग व सामाजिक अभियांत्रिकी करण्याच्या पद्धती, तसेच अधिक सर्वसाधारण फिशिंग मजकूर शोधणे: LLM-समर्थित सामाजिक अभियांत्रिकी.
वापरकर्त्यांकडून संवेदनशील माहिती उघड करवून घेण्यासाठी फिशिंग ईमेल आणि सूचना तयार करणे: LLM-समर्थित सामाजिक अभियांत्रिकी.
मुक्त-स्रोत Remote Administration Tools (RATs) चे संशोधन करणे: LLM-साहाय्यित तडजोडीनंतरची कारवाई.
परिणाम
हल्लेखोराच्या सूचना आणि प्रश्न प्रामुख्याने विद्यमान मुक्त-स्रोत माहितीवर आधारित होते. मॉडेलने दिलेल्या प्रतिसादांनी कोणतीही नवीन क्षमता पुरवली नाही किंवा विनंतीला उत्तर देण्यास नकार दिला. आम्ही या धोकादायक हल्लेखोराशी संबंधित खाती बंद केली आणि त्याच्या कारवायांमध्ये आणखी अडथळे आणण्यासाठी त्याचे हानिकारक घटक सुरक्षितता समुदायासोबत सामायिक केले.