Субъекты киберугроз: исследование вторжений с помощью ИИ
OpenAI заблокировала аккаунты, предположительно связанные с публично известными субъектами угроз из КНДР, которые применяли ИИ для изучения средств вторжения, фишинга, вредоносного ПО и атак на владельцев криптовалют.
Это исследование первоначально было опубликовано в отчёте OpenAI за февраль 2025 года(открывается в новом окне).
Злоумышленник
Мы заблокировали аккаунты, активность которых могла быть связана с публично известными субъектами угроз, аффилированными с Корейской Народно-Демократической Республикой (КНДР). Некоторые из этих аккаунтов вели деятельность с использованием тактик, техник и процедур (TTP), характерных для известной группы угроз VELVET CHOLLIMA (также известной как Kimsuky и Emerald Sleet)(открывается в новом окне). Другие аккаунты могли быть связаны со злоумышленником, которого надёжный источник связал с STARDUST CHOLLIMA (также известной как APT38 и Sapphire Sleet)(открывается в новом окне). Мы обнаружили эти аккаунты благодаря информации от надёжного отраслевого партнёра.
Действия
Заблокированные аккаунты преимущественно использовали наши инструменты для поиска информации, вероятно связанной со средствами или операциями кибервторжений. Они также проявляли интерес к темам, связанным с криптовалютами, вероятно в рамках деятельности с финансовой мотивацией. Такое сочетание финансовой и кибернетической активности типично для связанных с КНДР групп угроз.
Ответы моделей
Злоумышленники использовали наши модели для помощи в написании и отладке кода, а также для изучения связанного с безопасностью открытого исходного кода. В частности, они получали помощь в отладке и разработке общедоступных инструментов и кода, которые могли использоваться для атак методом перебора на протокол удалённого рабочего стола (RDP), а также рекомендации по применению инструментов удалённого администрирования (RAT) с открытым исходным кодом.
При отладке расположений и методов для точек расширения автозапуска (ASEP) в MacOS злоумышленник раскрыл URL-адреса промежуточного размещения бинарных файлов (скомпилированных исполняемых файлов), которые на тот момент, по-видимому, были неизвестны поставщикам средств безопасности. Мы передали эти URL-адреса онлайн-сервису сканирования, чтобы информация стала доступна сообществу специалистов по безопасности. Теперь ряд поставщиков надёжно обнаруживает эти бинарные файлы, что обеспечивает защиту потенциальных жертв.
Ниже приведён пример активности, сопоставленной с предложенными ранее расширениями базы знаний MITRE ATT&CK®(открывается в новом окне), посвящёнными LLM:
Запросы об уязвимостях в различных приложениях: разведка с помощью LLM.
Разработка и устранение неполадок RDP-клиента на C# для проведения атак методом перебора: разработка с помощью LLM.
Запрос кода для обхода предупреждений системы безопасности при несанкционированном доступе по RDP: разработка с помощью LLM.
Запрос множества скриптов PowerShell для RDP-подключений, отправки и скачивания файлов, выполнения кода из памяти и обфускации HTML-содержимого: усовершенствованные с помощью LLM методы написания скриптов; обход обнаружения аномалий с помощью LLM.
Обсуждение создания и развёртывания обфусцированной полезной нагрузки для выполнения: оптимизированное с помощью LLM создание полезной нагрузки.
Поиск методов целевого фишинга и социальной инженерии против криптовалютных инвесторов и трейдеров, а также более универсальных фишинговых материалов: социальная инженерия с поддержкой LLM.
Составление фишинговых писем и уведомлений, побуждающих пользователей раскрывать конфиденциальную информацию: социальная инженерия с поддержкой LLM.
Изучение инструментов удалённого администрирования (RAT) с открытым исходным кодом: действия после компрометации с помощью LLM.
Последствия
Промпты и запросы злоумышленника в основном опирались на уже существующую общедоступную информацию, а ответы модели либо не предоставляли никаких новых возможностей, либо содержали отказ отвечать. Мы заблокировали связанные со злоумышленником аккаунты и передали его полезную нагрузку сообществу специалистов по безопасности, чтобы дополнительно затруднить его деятельность.