Aqbeż għall-kontenut prinċipali
OpenAI

1 ta’ Frar 2025

Sikurezza

Atturi ta’ theddid ċibernetiku: riċerka dwar intrużjonijiet megħjuna mill-IA

OpenAI imblukkat kontijiet li setgħu kienu assoċjati ma’ atturi ta’ theddid affiljati mad-DPRK u rrappurtati pubblikament, li użaw l-IA biex jirriċerkaw għodod ta’ intrużjoni, phishing, malware u l-immirar ta’ kriptomuniti.

Qed jillowdja…

Dan l-istudju ta’ każ ġie ppubblikat oriġinarjament fir-rapport ta’ OpenAI ta’ Frar 2025⁠(jinfetaħ f’tieqa ġdida).

Attur

Imblukkajna kontijiet b’attività li setgħet kienet assoċjata ma’ atturi ta’ theddid affiljati mar-Repubblika Demokratika tal-Poplu tal-Korea (DPRK) li ġew irrappurtati pubblikament. Uħud minn dawn il-kontijiet wettqu attività li kienet tinvolvi tattiċi, tekniki u proċeduri (TTPs) konsistenti ma’ grupp ta’ theddid magħruf bħala VELVET CHOLLIMA (magħruf ukoll bħala Kimsuky, Emerald Sleet)⁠(jinfetaħ f’tieqa ġdida), filwaqt li kontijiet oħra setgħu kienu relatati ma’ attur li sors kredibbli vvaluta bħala marbut ma’ STARDUST CHOLLIMA (magħruf ukoll bħala APT38, Sapphire Sleet)⁠(jinfetaħ f’tieqa ġdida). Skoprejna dawn il-kontijiet wara informazzjoni li rċevejna mingħand sieħeb fdat fl-industrija.

Imġiba

Il-kontijiet imblukkati użaw l-għodod tagħna primarjament biex ifittxu informazzjoni li x’aktarx kienet relatata ma’ għodod jew operazzjonijiet ta’ intrużjoni ċibernetika. Urew ukoll interess f’suġġetti relatati mal-kriptomuniti, aktarx b’rabta ma’ attivitajiet immotivati finanzjarjament. Din it-taħlita ta’ attività finanzjarja u ċibernetika hija tipika ta’ gruppi ta’ theddid assoċjati mad-DPRK.

Tweġibiet

L-atturi użaw il-mudelli tagħna għal għajnuna fil-kitba u d-debugging tal-kodiċi, kif ukoll għar-riċerka dwar kodiċi b’sors miftuħ relatat mas-sigurtà. Dan kien jinkludi għajnuna fid-debugging u l-iżvilupp ta’ għodod u kodiċi disponibbli pubblikament li setgħu jintużaw għal attakki brute-force permezz tar-Remote Desktop Protocol (RDP), kif ukoll għajnuna fl-użu ta’ Għodod ta’ Amministrazzjoni Remota (RAT) b’sors miftuħ.

Waqt id-debugging ta’ postijiet u tekniki ta’ punti ta’ estensibbiltà ta’ tnedija awtomatika (ASEP) għal MacOS, l-attur żvela URLs ta’ staging għal binaries (fajls eżekutibbli kkompilati) li dak iż-żmien dehru li ma kinux magħrufa mill-fornituri tas-sigurtà. Bgħatna l-URLs ta’ staging lil servizz tal-iskannjar online biex niffaċilitaw il-kondiviżjoni mal-komunità tas-sigurtà. Il-binaries issa jiġu identifikati b’mod affidabbli minn għadd ta’ fornituri, u b’hekk jipprovdu protezzjoni lill-vittmi potenzjali.

Hawn taħt jidher kampjun ta’ attività mmappjata mal-estensjonijiet b’tema tal-LLM proposti qabel għall-Qafas MITRE ATT&CK®⁠(jinfetaħ f’tieqa ġdida):

  • Mistoqsijiet dwar vulnerabbiltajiet f’diversi applikazzjonijiet: Rikonoxximent infurmat mill-LLM.

  • Żvilupp u soluzzjoni ta’ problemi ta’ klijent RDP ibbażat fuq C# biex jippermetti attakki brute-force: Żvilupp megħjun mill-LLM.

  • Talbiet għal kodiċi li jevita t-twissijiet tas-sigurtà għal aċċess RDP mhux awtorizzat: Żvilupp megħjun mill-LLM.

  • Talbiet għal bosta skripts PowerShell għal konnessjonijiet RDP, upload u download ta’ fajls, tħaddim ta’ kodiċi mill-memorja u oskurament ta’ kontenut HTML: Tekniki ta’ Scripting Imtejba bl-LLM; Evażjoni Mtejba bl-LLM mill-Individwazzjoni ta’ Anomaliji.

  • Diskussjoni dwar il-ħolqien u l-użu ta’ payloads oskurati għall-eżekuzzjoni: Tfassil ta’ Payloads Ottimizzat bl-LLM.

  • Tfittxija għal metodi ta’ phishing immirat u inġinerija soċjali kontra investituri u negozjanti tal-kriptomuniti, kif ukoll għal kontenut ta’ phishing aktar ġeneriku: Inġinerija Soċjali Appoġġata mill-LLM.

  • Tfassil ta’ emails u notifiki ta’ phishing biex jimmanipulaw lill-utenti ħalli jiżvelaw informazzjoni sensittiva: Inġinerija Soċjali Appoġġata mill-LLM.

  • Riċerka dwar Għodod ta’ Amministrazzjoni Remota (RATs) b’sors miftuħ: Attività ta’ Wara l-Kompromess Megħjuna mill-LLM.

Impatt

Il-prompts u l-mistoqsijiet tal-attur kienu bbażati primarjament fuq informazzjoni eżistenti b’sors miftuħ, u r-riżultati ġġenerati mill-mudell jew ma offrew ebda kapaċità ġdida jew kienu rifjuti li tingħata tweġiba. Imblukkajna l-kontijiet assoċjati mal-attur tat-theddid u qsamna l-payloads tiegħu mal-komunità tas-sigurtà biex inkomplu nfixklu l-operazzjonijiet tiegħu.