Langkau ke kandungan utama
OpenAI

1 Oktober 2024

Keselamatan

SweetSpecter: Aktiviti siber yang dikaitkan dengan China

OpenAI menyekat akaun yang mungkin milik SweetSpecter, pelaku ancaman yang disyaki berpangkalan di China dan menggunakan AI untuk mengkaji kerentanan, menulis kod serta menyokong pancingan data bersasar.

Memuat…

Kajian kes ini pada asalnya diterbitkan dalam laporan Oktober 2024⁠(dibuka dalam tetingkap baru) oleh OpenAI.

Pelaku

Kami mengenal pasti dan menyekat akaun yang, berdasarkan penilaian sumber yang boleh dipercayai, berkemungkinan milik pelaku ancaman yang disyaki berpangkalan di China. Akaun ini cuba menggunakan model kami untuk menyokong operasi serangan siber mereka, sambil melancarkan serangan pancingan data bersasar terhadap pekerja kami dan kerajaan di seluruh dunia. Pelaku ancaman yang dijejaki secara terbuka sebagai SweetSpecter ini muncul pada tahun 2023. Setakat yang kami ketahui, inilah kali pertama sebuah syarikat AI yang berpangkalan di A.S. dikenal pasti secara terbuka sebagai salah satu sasaran mereka. Aktiviti mereka sebelum ini dilaporkan tertumpu pada entiti politik di Timur Tengah, Afrika dan Asia.

Tingkah laku

Pada Mei 2024, kami menerima maklumat daripada sumber yang boleh dipercayai bahawa pasukan keselamatan mereka mendapati SweetSpecter menghantar e-mel pancingan data bersasar dengan lampiran berniat jahat ke akaun e-mel korporat dan peribadi beberapa pekerja kami.

Versi e-mel yang dihantar oleh SweetSpecter kepada sebilangan kecil pekerja kami, dengan maklumat tertentu dipadamkan. E-mel ini disekat oleh sistem keselamatan kami. Imej ihsan Proofpoint.

Versi e-mel yang dihantar oleh SweetSpecter kepada sebilangan kecil pekerja kami, dengan maklumat tertentu dipadamkan. E-mel ini disekat oleh sistem keselamatan kami. Imej ihsan Proofpoint.

Dalam e-mel tersebut, SweetSpecter menyamar sebagai pengguna ChatGPT yang meminta bantuan daripada pekerja yang disasarkan. E-mel tersebut menyertakan lampiran berniat jahat bernama “some problems.zip” yang mengandungi fail LNK. Fail ini mengandungi kod yang, jika dibuka, akan memaparkan fail DOCX kepada pengguna dengan senarai pelbagai mesej ralat dan perkhidmatan yang kelihatan seperti daripada ChatGPT. Namun, di latar belakang, perisian hasad Windows yang dikenali sebagai SugarGh0st RAT akan dinyahsulit dan dijalankan. Perisian hasad ini direka untuk memberi SweetSpecter kawalan ke atas komputer yang diceroboh dan membolehkan mereka melakukan perkara seperti menjalankan sebarang arahan, mengambil tangkapan skrin dan mencuri data.

Pasukan keselamatan OpenAI menghubungi pekerja yang dipercayai menjadi sasaran kempen pancingan data bersasar ini dan mendapati bahawa kawalan keselamatan sedia ada telah menghalang e-mel tersebut daripada sampai ke akaun e-mel korporat mereka.

Kandungan umpan daripada salah satu fail LNK berniat jahat yang dianalisis, yang akan dipaparkan apabila fail itu dijalankan.

Kandungan umpan daripada salah satu fail LNK berniat jahat yang dianalisis, yang akan dipaparkan apabila fail itu dijalankan.

Sepanjang proses ini, kerjasama kami dengan rakan industri memainkan peranan penting dalam mengenal pasti percubaan yang gagal untuk menceroboh akaun pekerja ini. Hal ini menekankan pentingnya perkongsian risikan ancaman dan kerjasama untuk terus mendahului pelaku ancaman yang canggih dalam era AI. Dengan memanfaatkan maklumat yang dikongsi dan kepakaran bersama, kami dapat melindungi aset kami dengan lebih baik serta mengganggu operasi akaun pada platform yang dikaitkan dengan aktiviti sedemikian.

Respons yang dijana

Semasa menganalisis infrastruktur lebih luas yang menyokong kempen ini, kami menemukan dan mengganggu operasi sekumpulan akaun ChatGPT yang menggunakan infrastruktur yang sama untuk cuba mendapatkan jawapan kepada soalan serta menyelesaikan tugasan penskripan dan penyelidikan kerentanan. Kami memadankan interaksi ini dengan taktik, teknik dan prosedur (TTP) berkaitan LLM yang dicadangkan oleh Microsoft untuk disepadukan ke dalam Rangka Kerja MITRE ATT&CK® pada awal tahun ini. Rangka Kerja MITRE mendokumentasikan taktik dan teknik yang digunakan oleh pelaku ancaman siber dalam dunia sebenar. Dengan menyenaraikan padanan ini, kami berhasrat untuk memaklumkan komuniti keselamatan siber yang lebih luas tentang TTP yang diperhatikan dan membantu meningkatkan keberkesanan pertahanan siber.

Berikut ialah beberapa contoh aktiviti SweetSpecter yang sepadan dengan TTP ini:

Aktiviti

Kategori LLM dalam Rangka Kerja ATT&CK

Bertanya tentang kerentanan dalam pelbagai aplikasi

Peninjauan berpandukan LLM

Bertanya cara mencari versi tertentu Log4j yang terdedah kepada kerentanan pelaksanaan kod jauh (RCE) kritikal Log4Shell

Peninjauan berpandukan LLM

Bertanya tentang sistem pengurusan kandungan yang popular di luar negara

Peninjauan berpandukan LLM

Meminta maklumat tentang nombor CVE tertentu

Peninjauan berpandukan LLM

Bertanya cara membina pengimbas yang meliputi seluruh internet.

Peninjauan berpandukan LLM

Bertanya cara menggunakan sqlmap untuk memuat naik fail yang berpotensi menjadi cangkerang web ke pelayan sasaran.

Penyelidikan kerentanan berbantukan LLM

Meminta bantuan mencari cara untuk mengeksploitasi infrastruktur milik pengeluar kereta terkemuka.

Penyelidikan kerentanan berbantukan LLM

Memberikan kod dan meminta bantuan lanjut untuk menggunakan perkhidmatan komunikasi bagi menghantar mesej teks melalui atur cara.

Teknik penskripan yang dipertingkat dengan LLM

Meminta bantuan menyahpepijat sambungan yang sedang dibangunkan untuk alat keselamatan siber.

Teknik penskripan yang dipertingkat dengan LLM

Meminta bantuan menyahpepijat kod yang menjadi sebahagian daripada rangka kerja lebih besar untuk menghantar mesej teks melalui atur cara ke nombor yang ditentukan oleh penyerang.

Pembangunan berbantukan LLM

Meminta tema yang boleh menarik minat kakitangan jabatan kerajaan serta nama lampiran yang sesuai untuk mengelakkan sekatan.

Kejuruteraan sosial yang disokong LLM

Meminta variasi mesej pengambilan pekerja yang diberikan oleh penyerang.

Kejuruteraan sosial yang disokong LLM

Sepanjang siasatan ini, pasukan keselamatan kami menggunakan ChatGPT untuk menganalisis, mengkategorikan, menterjemah dan meringkaskan interaksi daripada akaun pelaku ancaman. Ini membolehkan kami memperoleh cerapan daripada set data yang besar dengan pantas sambil meminimumkan sumber yang diperlukan untuk kerja ini. Apabila model kami semakin maju, kami menjangkakan bahawa kami juga akan dapat menggunakan ChatGPT untuk melakukan kejuruteraan songsang dan menganalisis lampiran berniat jahat yang dihantar kepada pekerja.

Impak

Selaras dengan pemerhatian kami dalam laporan ancaman pertama kami, penggunaan model kami oleh pengendali ini tidak kelihatan memberikan keupayaan atau panduan baharu yang tidak dapat mereka peroleh daripada pelbagai sumber yang tersedia kepada umum. Mekanisme keselamatan kami menyekat e-mel berniat jahat daripada pelaku ancaman sebelum e-mel tersebut sampai ke peti masuk pekerja.