Autori ai amenințărilor cibernetice: cercetarea intruziunilor asistată de IA
OpenAI a blocat conturi posibil asociate unor autori ai amenințărilor afiliați DPRK, despre care s-a relatat public și care foloseau IA pentru a cerceta instrumente de intruziune, phishing, malware și atacuri asupra deținătorilor de criptomonede.
Acest studiu de caz a fost publicat inițial în raportul OpenAI din februarie 2025(se deschide într-o fereastră nouă).
Autorul amenințării
Am blocat conturi care desfășurau activități potențial asociate unor autori ai amenințărilor afiliați Republicii Populare Democrate Coreene (DPRK), despre care s-a relatat public. Unele dintre aceste conturi au desfășurat activități care implicau tactici, tehnici și proceduri compatibile cu cele ale grupului de amenințări cunoscut drept VELVET CHOLLIMA (cunoscut și ca Kimsuky, Emerald Sleet)(se deschide într-o fereastră nouă), iar alte conturi aveau o posibilă legătură cu un autor despre care o sursă credibilă a evaluat că era asociat cu STARDUST CHOLLIMA (cunoscut și ca APT38, Sapphire Sleet)(se deschide într-o fereastră nouă). Am detectat aceste conturi în urma unei sesizări din partea unui partener de încredere din industrie.
Comportament
Conturile blocate ne-au folosit instrumentele în principal pentru a căuta informații probabil legate de instrumente sau operațiuni de intruziune cibernetică. De asemenea, au manifestat interes pentru subiecte legate de criptomonede, probabil în contextul unor activități motivate financiar. Această combinație de activități financiare și cibernetice este tipică grupurilor de amenințări asociate cu DPRK.
Răspunsuri generate
Autorii ne-au folosit modelele pentru asistență la programare și depanare, precum și pentru a cerceta codul open-source din domeniul securității. Aceasta a inclus asistență pentru depanarea și dezvoltarea unor instrumente și fragmente de cod disponibile public, care puteau fi folosite în atacuri prin forță brută asupra Remote Desktop Protocol (RDP), precum și asistență privind utilizarea instrumentelor open-source de administrare la distanță (RAT).
În timp ce depana locații și tehnici ale punctelor de extensibilitate cu pornire automată (ASEP) pentru MacOS, autorul a dezvăluit URL-uri de pregătire pentru fișiere binare (fișiere executabile compilate) care, la momentul respectiv, păreau să nu fie cunoscute furnizorilor de soluții de securitate. Am trimis URL-urile de pregătire unui serviciu online de scanare pentru a facilita distribuirea lor în comunitatea de securitate, iar fișierele binare sunt acum detectate în mod fiabil de mai mulți furnizori, contribuind la protejarea potențialelor victime.
Mai jos este prezentat un exemplu de activitate corelată cu extensiile axate pe LLM propuse anterior pentru cadrul MITRE ATT&CK®(se deschide într-o fereastră nouă):
Întrebări despre vulnerabilități din diverse aplicații: recunoaștere bazată pe informații furnizate de LLM.
Dezvoltarea și depanarea unui client RDP bazat pe C# pentru a permite atacuri prin forță brută: dezvoltare asistată de LLM.
Solicitarea de cod pentru ocolirea avertismentelor de securitate în vederea accesului RDP neautorizat: dezvoltare asistată de LLM.
Solicitarea a numeroase scripturi PowerShell pentru conexiuni RDP, încărcarea și descărcarea fișierelor, executarea codului din memorie și disimularea conținutului HTML: tehnici de scripting îmbunătățite prin LLM; eludarea detectării anomaliilor, îmbunătățită prin LLM.
Discuții despre crearea și implementarea unor sarcini utile disimulate în vederea executării: conceperea sarcinilor utile optimizată prin LLM.
Căutarea unor metode de phishing țintit și inginerie socială împotriva investitorilor și traderilor de criptomonede, precum și a unui conținut de phishing mai generic: inginerie socială susținută de LLM.
Redactarea de e-mailuri și notificări de phishing pentru a manipula utilizatorii să dezvăluie informații sensibile: inginerie socială susținută de LLM.
Cercetarea instrumentelor open-source de administrare la distanță (RAT): activitate post-compromitere asistată de LLM.
Impact
Prompturile și interogările autorului se bazau în principal pe informații open-source existente, iar răspunsurile furnizate de model fie nu ofereau nicio capabilitate nouă, fie refuzau solicitarea. Am blocat conturile asociate autorului amenințării și am distribuit sarcinile utile ale acestuia comunității de securitate, pentru a-i perturba și mai mult operațiunile.