Pelaku ancaman siber: penyelidikan pencerobohan berbantukan AI
OpenAI menyekat akaun yang mungkin dikaitkan dengan pelaku ancaman bersekutu DPRK yang dilaporkan secara terbuka kerana menggunakan AI untuk menyelidik alat pencerobohan, pancingan data, perisian hasad dan penyasaran mata wang kripto.
Kajian kes ini pada asalnya diterbitkan dalam laporan Februari 2025(dibuka dalam tetingkap baru) OpenAI.
Pelaku
Kami menyekat akaun yang menunjukkan aktiviti yang mungkin dikaitkan dengan pelaku ancaman bersekutu Republik Rakyat Demokratik Korea (DPRK) yang telah dilaporkan secara terbuka. Sesetengah akaun ini terlibat dalam aktiviti yang menggunakan TTP selaras dengan kumpulan ancaman yang dikenali sebagai VELVET CHOLLIMA (juga dikenali sebagai Kimsuky, Emerald Sleet)(dibuka dalam tetingkap baru), manakala akaun lain mungkin berkaitan dengan pelaku yang menurut penilaian sumber berwibawa mempunyai kaitan dengan STARDUST CHOLLIMA (juga dikenali sebagai APT38, Sapphire Sleet)(dibuka dalam tetingkap baru). Kami mengesan akaun ini susulan maklumat daripada rakan industri yang dipercayai.
Tingkah laku
Akaun yang disekat itu terutamanya menggunakan alat kami untuk mendapatkan maklumat yang berkemungkinan berkaitan dengan alat atau operasi pencerobohan siber. Mereka turut menunjukkan minat terhadap topik berkaitan mata wang kripto, yang berkemungkinan mempunyai kaitan dengan aktiviti bermotifkan kewangan. Gabungan aktiviti kewangan dan siber ini lazim bagi kumpulan ancaman yang dikaitkan dengan DPRK.
Pelengkapan
Pelaku tersebut menggunakan model kami untuk mendapatkan bantuan pengekodan dan penyahpepijatan, di samping menyelidik kod sumber terbuka berkaitan keselamatan. Ini termasuk bantuan penyahpepijatan dan pembangunan untuk alat serta kod yang tersedia kepada umum dan boleh digunakan bagi serangan kekerasan mentah Protokol Desktop Jauh (RDP), serta bantuan menggunakan Alat Pentadbiran Jauh (RAT) sumber terbuka.
Semasa menyahpepijat lokasi dan teknik titik kebolehlanjutan automula (ASEP) untuk MacOS, pelaku tersebut mendedahkan URL persediaan bagi binari (fail boleh laku yang dikompil) yang pada masa itu nampaknya belum diketahui oleh penyedia keselamatan. Kami menyerahkan URL persediaan tersebut kepada perkhidmatan pengimbasan dalam talian untuk memudahkan perkongsian dengan komuniti keselamatan. Binari itu kini dapat dikesan dengan andal oleh beberapa penyedia, sekali gus melindungi mangsa yang berpotensi.
Contoh aktiviti yang dipetakan kepada peluasan bertemakan LLM yang dicadangkan sebelum ini bagi Rangka Kerja MITRE ATT&CK®(dibuka dalam tetingkap baru) ditunjukkan di bawah:
Bertanya tentang kerentanan dalam pelbagai aplikasi: Peninjauan Berpandukan LLM.
Membangunkan dan menyelesaikan masalah klien RDP berasaskan C# untuk membolehkan serangan kekerasan mentah: Pembangunan Berbantukan LLM.
Meminta kod untuk memintas amaran keselamatan bagi akses RDP tanpa kebenaran: Pembangunan Berbantukan LLM.
Meminta pelbagai skrip PowerShell untuk sambungan RDP, memuat naik atau turun fail, melaksanakan kod daripada memori dan mengaburkan kandungan HTML: Teknik Penskripan Dipertingkat LLM; Pengelakan Pengesanan Anomali Dipertingkat LLM.
Membincangkan penciptaan dan penggunaan muatan yang dikaburkan untuk dilaksanakan: Penghasilan Muatan Dioptimumkan LLM.
Mencari kaedah untuk menjalankan pancingan data bersasar dan kejuruteraan sosial terhadap pelabur serta pedagang mata wang kripto, di samping kandungan pancingan data yang lebih umum: Kejuruteraan Sosial Disokong LLM.
Menghasilkan e-mel dan pemberitahuan pancingan data untuk memanipulasi pengguna agar mendedahkan maklumat sensitif: Kejuruteraan Sosial Disokong LLM.
Menyelidik Alat Pentadbiran Jauh (RAT) sumber terbuka: Aktiviti Pasca-Kompromi Berbantukan LLM.
Kesan
Prom dan pertanyaan pelaku tersebut terutamanya berasaskan maklumat sumber terbuka sedia ada, manakala output yang dihasilkan oleh model sama ada tidak menawarkan sebarang keupayaan baharu atau berupa penolakan untuk menjawab. Kami menyekat akaun yang dikaitkan dengan pelaku ancaman tersebut dan berkongsi muatan mereka dengan komuniti keselamatan untuk terus mengganggu operasi mereka.