Cyberdreigingsactoren: AI-ondersteund onderzoek naar digitale inbraken
OpenAI blokkeerde accounts die mogelijk verband hielden met publiekelijk gemelde, aan de DPRK gelieerde dreigingsactoren die AI gebruikten voor onderzoek naar inbraaktools, phishing, malware en aanvallen rond cryptovaluta.
Deze casestudy verscheen oorspronkelijk in het rapport van OpenAI van februari 2025(opent in een nieuw venster).
Dreigingsactor
We hebben accounts geblokkeerd die activiteiten vertoonden die mogelijk verband hielden met dreigingsactoren die volgens openbare berichtgeving gelieerd zijn aan de Democratische Volksrepubliek Korea (DPRK). Sommige van deze accounts ontplooiden activiteiten met TTP's die overeenkwamen met die van een dreigingsgroep die bekendstaat als VELVET CHOLLIMA (ook bekend als Kimsuky en Emerald Sleet)(opent in een nieuw venster). Andere accounts hielden mogelijk verband met een actor die volgens een betrouwbare bron gelieerd was aan STARDUST CHOLLIMA (ook bekend als APT38 en Sapphire Sleet)(opent in een nieuw venster). We hebben deze accounts opgespoord na een tip van een vertrouwde partner uit de sector.
Gedrag
De geblokkeerde accounts gebruikten onze tools voornamelijk om informatie te verkrijgen die waarschijnlijk verband hield met tools of operaties voor digitale inbraken. Ze toonden ook interesse in onderwerpen rond cryptovaluta, waarschijnlijk in verband met financieel gemotiveerde activiteiten. Deze combinatie van financiële en cybergerelateerde activiteiten is kenmerkend voor dreigingsgroepen die aan de DPRK zijn gelieerd.
Antwoorden
De actoren gebruikten onze modellen voor hulp bij programmeren en foutopsporing en voor onderzoek naar opensourcecode op beveiligingsgebied. Dit omvatte hulp bij de foutopsporing en ontwikkeling van openbaar beschikbare tools en code die voor brute-forceaanvallen op het Remote Desktop Protocol (RDP) konden worden gebruikt, evenals ondersteuning bij het gebruik van opensourcetools voor beheer op afstand (RAT's).
Tijdens het oplossen van problemen met locaties en technieken voor auto-start extensibility points (ASEP's) op macOS onthulde de actor staging-URL's voor binaire bestanden (gecompileerde uitvoerbare bestanden) die destijds niet bekend leken te zijn bij beveiligingsleveranciers. We hebben de staging-URL's bij een online scandienst ingediend om ze met de beveiligingscommunity te kunnen delen. De binaire bestanden worden inmiddels door diverse leveranciers betrouwbaar gedetecteerd, waardoor potentiële slachtoffers beter beschermd zijn.
Hieronder staat een selectie van activiteiten, ingedeeld volgens eerder voorgestelde uitbreidingen rond LLM's van het MITRE ATT&CK® Framework(opent in een nieuw venster):
Vragen naar kwetsbaarheden in verschillende applicaties: door LLM ondersteunde verkenning.
Een RDP-client op basis van C# ontwikkelen en problemen ermee oplossen om brute-forceaanvallen mogelijk te maken: door LLM ondersteunde ontwikkeling.
Code opvragen om beveiligingswaarschuwingen bij ongeautoriseerde RDP-toegang te omzeilen: door LLM ondersteunde ontwikkeling.
Talrijke PowerShell-scripts opvragen voor RDP-verbindingen, het uploaden en downloaden van bestanden, het uitvoeren van code vanuit het geheugen en het verdoezelen van HTML-inhoud: met LLM verbeterde scripttechnieken; met LLM verbeterde ontwijking van anomaliedetectie.
Het maken en implementeren van verdoezelde payloads voor uitvoering bespreken: met LLM geoptimaliseerde payloadontwikkeling.
Zoeken naar methoden voor gerichte phishing en social engineering tegen investeerders en handelaren in cryptovaluta, evenals naar algemenere phishingcontent: door LLM ondersteunde social engineering.
Phishingmails en meldingen opstellen om gebruikers ertoe te bewegen gevoelige informatie prijs te geven: door LLM ondersteunde social engineering.
Onderzoek doen naar opensourcetools voor beheer op afstand (RAT's): door LLM ondersteunde activiteiten na compromittering.
Impact
De prompts en zoekopdrachten van de actor waren voornamelijk gebaseerd op bestaande openbare informatie. De door het model gegenereerde antwoorden boden geen nieuwe mogelijkheden of weigerden antwoord te geven. We hebben de accounts van de dreigingsactor geblokkeerd en de payloads met de beveiligingscommunity gedeeld om de operaties verder te verstoren.