Aqbeż għall-kontenut prinċipali
OpenAI

1 ta’ Ottubru 2024

Sikurezza

SweetSpecter: attività ċibernetika marbuta maċ-Ċina

OpenAI pprojbixxiet kontijiet x’aktarx ta’ SweetSpecter, avversarju suspettat ibbażat fiċ-Ċina, li kien juża l-AI biex jirriċerka vulnerabbiltajiet, jikteb kodiċi u jappoġġja attakki ta’ spear phishing.

Qed jillowdja…

Dan l-istudju ta’ każ ġie ppubblikat għall-ewwel darba fir-rapport ta’ Ottubru 2024⁠(jinfetaħ f’tieqa ġdida) ta’ OpenAI.

Attur

Identifikajna u pprojbixxejna kontijiet li, skont valutazzjoni minn sors kredibbli, x’aktarx kienu ta’ avversarju suspettat ibbażat fiċ-Ċina. Dawn kienu qed jippruvaw jużaw il-mudelli tagħna biex jappoġġjaw l-operazzjonijiet ċibernetiċi offensivi tagħhom, filwaqt li fl-istess ħin kienu qed iwettqu attakki ta’ spear phishing kontra l-impjegati tagħna u gvernijiet madwar id-dinja. Dan l-avversarju, magħruf pubblikament bħala SweetSpecter, tfaċċa fl-2023. Sa fejn nafu aħna, din hija l-ewwel darba li ġie identifikat pubblikament li fost il-miri tiegħu hemm kumpanija tal-AI bbażata fl-Istati Uniti. L-attività preċedenti tiegħu kienet irrappurtata li ffukat fuq entitajiet politiċi fil-Lvant Nofsani, fl-Afrika u fl-Asja.

Imġiba

F’Mejju 2024, sors kredibbli għarrafna li t-tim tas-sigurtà tiegħu kien osserva lil SweetSpecter jibgħat imejls ta’ spear phishing b’annessi malizzjużi kemm lill-kontijiet tal-imejl korporattivi kif ukoll lil dawk personali ta’ xi wħud mill-impjegati tagħna.

Verżjoni b’xi informazzjoni moħbija tal-imejl mibgħut minn SweetSpecter lil numru żgħir tal-impjegati tagħna. Dawn l-imejls ġew imblukkati mis-sistemi tas-sigurtà tagħna. Immaġni pprovduta bil-kortesija ta’ Proofpoint.

Verżjoni b’xi informazzjoni moħbija tal-imejl mibgħut minn SweetSpecter lil numru żgħir tal-impjegati tagħna. Dawn l-imejls ġew imblukkati mis-sistemi tas-sigurtà tagħna. Immaġni pprovduta bil-kortesija ta’ Proofpoint.

F’dawn l-imejls, SweetSpecter ippreżenta ruħu bħala utent ta’ ChatGPT li kien qed jitlob appoġġ mill-impjegati fil-mira. L-imejls kien fihom anness malizzjuż imsejjaħ “some problems.zip”, li kien fih fajl LNK. Dan il-fajl kien fih kodiċi li, jekk il-fajl jinfetaħ, kien juri lill-utent fajl DOCX li jelenka diversi messaġġi li kienu jidhru li jirrigwardaw żbalji u servizzi ta’ ChatGPT. Madankollu, fl-isfond kien jiġi ddeċifrat u eżegwit malware għall-Windows magħruf bħala SugarGh0st RAT. Il-malware huwa mfassal biex jagħti lil SweetSpecter kontroll fuq il-kompjuter kompromess u jippermettilu jagħmel affarijiet bħall-eżekuzzjoni ta’ kmandi arbitrarji, il-qbid ta’ ritratti tal-iskrin u l-esfiltrazzjoni tad-data.

It-tim tas-sigurtà ta’ OpenAI kkuntattja lill-impjegati li kien maħsub li kienu fil-mira ta’ din il-kampanja ta’ spear phishing u sab li l-kontrolli tas-sigurtà eżistenti kienu żammew l-imejls milli qatt jaslu fil-kontijiet tal-imejl korporattivi tagħhom.

Kontenut qarrieqi minn wieħed mill-fajls LNK malizzjużi analizzati, li kien jintwera meta jiġi eżegwit il-fajl.

Kontenut qarrieqi minn wieħed mill-fajls LNK malizzjużi analizzati, li kien jintwera meta jiġi eżegwit il-fajl.

Matul dan il-proċess, il-kollaborazzjoni tagħna ma’ sħab fl-industrija kellha rwol ewlieni fl-identifikazzjoni ta’ dawn it-tentattivi falluti biex jiġu kompromessi l-kontijiet tal-impjegati. Dan jenfasizza l-importanza tal-kondiviżjoni tal-informazzjoni dwar it-theddid u tal-kollaborazzjoni biex nibqgħu pass quddiem avversarji sofistikati fl-era tal-AI. Billi nisfruttaw l-għarfien kondiviż u l-kompetenzi kollettivi, nistgħu nipproteġu aħjar l-assi tagħna u nwaqqfu l-kontijiet fuq il-pjattaforma assoċjati ma’ attivitajiet bħal dawn.

Risposti ġġenerati

Waqt li konna qed nanalizzaw l-infrastruttura usa’ li kienet tappoġġja din il-kampanja, sibna u waqqafna grupp ta’ kontijiet ta’ ChatGPT li kienu qed jużaw l-istess infrastruttura biex jippruvaw isibu tweġibiet għal mistoqsijiet u jwettqu kompiti ta’ kitba ta’ skripts u riċerka dwar il-vulnerabbiltajiet. Qabbilna dawn l-interazzjonijiet mat-tattiċi, it-tekniki u l-proċeduri (TTPs) relatati mal-LLM li Microsoft ipproponiet għall-inklużjoni fil-Qafas MITRE ATT&CK® aktar kmieni din is-sena. Il-Qafas MITRE jiġbor tattiċi u tekniki li l-avversarji ċibernetiċi jużaw fil-prattika. Billi nelenkaw dawn il-korrispondenzi, għandna l-għan li ninfurmaw lill-komunità usa’ taċ-ċibersigurtà dwar it-TTPs osservati u ngħinu biex titjieb l-effettività tad-difiża ċibernetika.

Hawn taħt hawn xi eżempji ta’ attivitajiet ta’ SweetSpecter li jikkorrispondu għal dawn it-TTPs:

Attività

Kategorija tal-LLM fil-Qafas ATT&CK

Mistoqsijiet dwar vulnerabbiltajiet f’diversi applikazzjonijiet

Tkixxif abbażi ta’ informazzjoni minn LLM

Mistoqsijiet dwar kif wieħed ifittex verżjonijiet speċifiċi ta’ Log4j li huma vulnerabbli għal Log4Shell, vulnerabbiltà kritika li tippermetti l-eżekuzzjoni remota tal-kodiċi (RCE)

Tkixxif abbażi ta’ informazzjoni minn LLM

Mistoqsijiet dwar sistemi popolari ta’ ġestjoni tal-kontenut użati barra mill-pajjiż

Tkixxif abbażi ta’ informazzjoni minn LLM

Talbiet għal informazzjoni dwar numri CVE speċifiċi

Tkixxif abbażi ta’ informazzjoni minn LLM

Mistoqsijiet dwar kif jinbnew għodod għall-iskannjar tal-internet kollu.

Tkixxif abbażi ta’ informazzjoni minn LLM

Mistoqsijiet dwar kif jista’ jintuża sqlmap biex jittella’ web shell potenzjali fuq server fil-mira.

Riċerka dwar il-vulnerabbiltajiet bl-għajnuna ta’ LLM

Talbiet għall-għajnuna biex jinstabu modi kif jiġu sfruttati dgħufijiet fl-infrastruttura ta’ manifattur prominenti tal-karozzi.

Riċerka dwar il-vulnerabbiltajiet bl-għajnuna ta’ LLM

Għoti ta’ kodiċi u talbiet għal aktar għajnuna biex jintużaw servizzi ta’ komunikazzjoni ħalli jintbagħtu messaġġi bit-test permezz ta’ programm.

Tekniki ta’ kitba ta’ skripts imtejba permezz ta’ LLM

Talbiet għall-għajnuna biex jitneħħew żbalji waqt l-iżvilupp ta’ estensjoni għal għodda taċ-ċibersigurtà.

Tekniki ta’ kitba ta’ skripts imtejba permezz ta’ LLM

Talbiet għall-għajnuna biex jitneħħew żbalji minn kodiċi li jagħmel parti minn qafas akbar biex jintbagħtu messaġġi bit-test permezz ta’ programm lil numri speċifikati mill-attakkant.

Żvilupp bl-għajnuna ta’ LLM

Talbiet għal suġġetti li l-impjegati tad-dipartimenti tal-gvern isibu interessanti u għal ismijiet adattati għall-annessi biex ma jiġux imblukkati.

Inġinerija soċjali appoġġjata minn LLM

Talbiet għal varjanti ta’ messaġġ ta’ reklutaġġ ipprovdut mill-attakkant.

Inġinerija soċjali appoġġjata minn LLM

Matul din l-investigazzjoni, it-timijiet tas-sigurtà tagħna użaw ChatGPT biex janalizzaw, jikkategorizzaw, jittraduċu u jiġbru fil-qosor l-interazzjonijiet mill-kontijiet tal-avversarji. Dan ippermettilna niksbu għarfien malajr minn settijiet kbar ta’ data filwaqt li nnaqqsu kemm jista’ jkun ir-riżorsi meħtieġa għal dan ix-xogħol. Hekk kif il-mudelli tagħna jsiru aktar avvanzati, nistennew li nkunu nistgħu nużaw ChatGPT ukoll biex inwettqu inġinerija inversa u nanalizzaw l-annessi malizzjużi mibgħuta lill-impjegati.

Impatt

Bħalma osservajna fl-ewwel rapport tagħna dwar it-theddid, l-użu tal-mudelli tagħna mill-operaturi ma deherx li tahom kapaċitajiet jew direzzjonijiet ġodda li ma setgħux jiksbu mod ieħor minn diversi riżorsi disponibbli għall-pubbliku. Il-mekkaniżmi tas-sigurtà tagħna mblukkaw l-imejls malizzjużi tal-avversarju qabel ma waslu fil-kaxxi tal-posta tal-impjegati.