Atturi ta’ theddid ċibernetiku: riċerka dwar intrużjonijiet megħjuna mill-IA
OpenAI imblukkat kontijiet li setgħu kienu assoċjati ma’ atturi ta’ theddid affiljati mad-DPRK u rrappurtati pubblikament, li użaw l-IA biex jirriċerkaw għodod ta’ intrużjoni, phishing, malware u l-immirar ta’ kriptomuniti.
Dan l-istudju ta’ każ ġie ppubblikat oriġinarjament fir-rapport ta’ OpenAI ta’ Frar 2025(jinfetaħ f’tieqa ġdida).
Attur
Imblukkajna kontijiet b’attività li setgħet kienet assoċjata ma’ atturi ta’ theddid affiljati mar-Repubblika Demokratika tal-Poplu tal-Korea (DPRK) li ġew irrappurtati pubblikament. Uħud minn dawn il-kontijiet wettqu attività li kienet tinvolvi tattiċi, tekniki u proċeduri (TTPs) konsistenti ma’ grupp ta’ theddid magħruf bħala VELVET CHOLLIMA (magħruf ukoll bħala Kimsuky, Emerald Sleet)(jinfetaħ f’tieqa ġdida), filwaqt li kontijiet oħra setgħu kienu relatati ma’ attur li sors kredibbli vvaluta bħala marbut ma’ STARDUST CHOLLIMA (magħruf ukoll bħala APT38, Sapphire Sleet)(jinfetaħ f’tieqa ġdida). Skoprejna dawn il-kontijiet wara informazzjoni li rċevejna mingħand sieħeb fdat fl-industrija.
Imġiba
Il-kontijiet imblukkati użaw l-għodod tagħna primarjament biex ifittxu informazzjoni li x’aktarx kienet relatata ma’ għodod jew operazzjonijiet ta’ intrużjoni ċibernetika. Urew ukoll interess f’suġġetti relatati mal-kriptomuniti, aktarx b’rabta ma’ attivitajiet immotivati finanzjarjament. Din it-taħlita ta’ attività finanzjarja u ċibernetika hija tipika ta’ gruppi ta’ theddid assoċjati mad-DPRK.
Tweġibiet
L-atturi użaw il-mudelli tagħna għal għajnuna fil-kitba u d-debugging tal-kodiċi, kif ukoll għar-riċerka dwar kodiċi b’sors miftuħ relatat mas-sigurtà. Dan kien jinkludi għajnuna fid-debugging u l-iżvilupp ta’ għodod u kodiċi disponibbli pubblikament li setgħu jintużaw għal attakki brute-force permezz tar-Remote Desktop Protocol (RDP), kif ukoll għajnuna fl-użu ta’ Għodod ta’ Amministrazzjoni Remota (RAT) b’sors miftuħ.
Waqt id-debugging ta’ postijiet u tekniki ta’ punti ta’ estensibbiltà ta’ tnedija awtomatika (ASEP) għal MacOS, l-attur żvela URLs ta’ staging għal binaries (fajls eżekutibbli kkompilati) li dak iż-żmien dehru li ma kinux magħrufa mill-fornituri tas-sigurtà. Bgħatna l-URLs ta’ staging lil servizz tal-iskannjar online biex niffaċilitaw il-kondiviżjoni mal-komunità tas-sigurtà. Il-binaries issa jiġu identifikati b’mod affidabbli minn għadd ta’ fornituri, u b’hekk jipprovdu protezzjoni lill-vittmi potenzjali.
Hawn taħt jidher kampjun ta’ attività mmappjata mal-estensjonijiet b’tema tal-LLM proposti qabel għall-Qafas MITRE ATT&CK®(jinfetaħ f’tieqa ġdida):
Mistoqsijiet dwar vulnerabbiltajiet f’diversi applikazzjonijiet: Rikonoxximent infurmat mill-LLM.
Żvilupp u soluzzjoni ta’ problemi ta’ klijent RDP ibbażat fuq C# biex jippermetti attakki brute-force: Żvilupp megħjun mill-LLM.
Talbiet għal kodiċi li jevita t-twissijiet tas-sigurtà għal aċċess RDP mhux awtorizzat: Żvilupp megħjun mill-LLM.
Talbiet għal bosta skripts PowerShell għal konnessjonijiet RDP, upload u download ta’ fajls, tħaddim ta’ kodiċi mill-memorja u oskurament ta’ kontenut HTML: Tekniki ta’ Scripting Imtejba bl-LLM; Evażjoni Mtejba bl-LLM mill-Individwazzjoni ta’ Anomaliji.
Diskussjoni dwar il-ħolqien u l-użu ta’ payloads oskurati għall-eżekuzzjoni: Tfassil ta’ Payloads Ottimizzat bl-LLM.
Tfittxija għal metodi ta’ phishing immirat u inġinerija soċjali kontra investituri u negozjanti tal-kriptomuniti, kif ukoll għal kontenut ta’ phishing aktar ġeneriku: Inġinerija Soċjali Appoġġata mill-LLM.
Tfassil ta’ emails u notifiki ta’ phishing biex jimmanipulaw lill-utenti ħalli jiżvelaw informazzjoni sensittiva: Inġinerija Soċjali Appoġġata mill-LLM.
Riċerka dwar Għodod ta’ Amministrazzjoni Remota (RATs) b’sors miftuħ: Attività ta’ Wara l-Kompromess Megħjuna mill-LLM.
Impatt
Il-prompts u l-mistoqsijiet tal-attur kienu bbażati primarjament fuq informazzjoni eżistenti b’sors miftuħ, u r-riżultati ġġenerati mill-mudell jew ma offrew ebda kapaċità ġdida jew kienu rifjuti li tingħata tweġiba. Imblukkajna l-kontijiet assoċjati mal-attur tat-theddid u qsamna l-payloads tiegħu mal-komunità tas-sigurtà biex inkomplu nfixklu l-operazzjonijiet tiegħu.