Aktéri kybernetických hrozieb: výskum prienikov s podporou AI
OpenAI zablokovala účty potenciálne spojené s verejne známymi aktérmi hrozieb napojenými na KĽDR, ktorí pomocou AI skúmali nástroje na prieniky, phishing, malvér a útoky zamerané na kryptomeny.
Táto prípadová štúdia bola pôvodne publikovaná v správe OpenAI z februára 2025(otvorí sa v novom okne).
Aktér
Zablokovali sme účty vykazujúce aktivitu, ktorá mohla súvisieť s verejne známymi aktérmi hrozieb napojenými na Kórejskú ľudovodemokratickú republiku (KĽDR). Niektoré z týchto účtov vykonávali aktivity zahŕňajúce taktiky, techniky a postupy (TTP) zodpovedajúce skupine hrozieb známej ako VELVET CHOLLIMA (známa aj ako Kimsuky či Emerald Sleet)(otvorí sa v novom okne). Iné účty mohli súvisieť s aktérom, ktorého dôveryhodný zdroj vyhodnotil ako prepojeného so skupinou STARDUST CHOLLIMA (známou aj ako APT38 či Sapphire Sleet)(otvorí sa v novom okne). Tieto účty sme odhalili na základe upozornenia od dôveryhodného partnera z odvetvia.
Správanie
Zablokované účty využívali naše nástroje predovšetkým na získavanie informácií, ktoré pravdepodobne súviseli s nástrojmi alebo operáciami na kybernetické prieniky. Prejavovali aj záujem o témy súvisiace s kryptomenami, pravdepodobne v spojitosti s finančne motivovanými aktivitami. Takáto kombinácia finančných a kybernetických aktivít je pre skupiny hrozieb napojené na KĽDR typická.
Výstupy
Aktéri používali naše modely na pomoc s programovaním a ladením, ako aj na skúmanie verejne dostupného zdrojového kódu súvisiaceho s bezpečnosťou. Zahŕňalo to pomoc s ladením a vývojom verejne dostupných nástrojov a kódu, ktoré možno použiť na útoky hrubou silou proti protokolu vzdialenej pracovnej plochy (RDP), ako aj pomoc s používaním open-source nástrojov na vzdialenú správu (RAT).
Pri ladení umiestnení a techník bodov rozšíriteľnosti automatického spúšťania (ASEP) v systéme macOS aktér odhalil dočasné adresy URL binárnych súborov (skompilovaných spustiteľných súborov), ktoré v tom čase zrejme dodávatelia bezpečnostných riešení nepoznali. Dočasné adresy URL sme odoslali online skenovacej službe, aby sme uľahčili ich zdieľanie s bezpečnostnou komunitou. Binárne súbory už spoľahlivo detegujú viacerí dodávatelia, čo pomáha chrániť potenciálne obete.
Nižšie je uvedená ukážka aktivity priradenej k už navrhnutým rozšíreniam rámca MITRE ATT&CK®(otvorí sa v novom okne) zameraným na LLM:
Otázky o zraniteľnostiach v rôznych aplikáciách: prieskum s využitím LLM.
Vývoj a riešenie problémov klienta RDP v jazyku C# s cieľom umožniť útoky hrubou silou: vývoj s podporou LLM.
Žiadosti o kód na obídenie bezpečnostných upozornení pri neoprávnenom prístupe cez RDP: vývoj s podporou LLM.
Žiadosti o množstvo skriptov PowerShell na pripojenia cez RDP, nahrávanie a sťahovanie súborov, spúšťanie kódu z pamäte a maskovanie obsahu HTML: skriptovacie techniky zdokonalené pomocou LLM; obchádzanie detekcie anomálií zdokonalené pomocou LLM.
Diskusia o vytváraní a nasadzovaní maskovaných škodlivých komponentov určených na spustenie: tvorba škodlivých komponentov optimalizovaná pomocou LLM.
Hľadanie metód cieleného phishingu a sociálneho inžinierstva proti investorom do kryptomien a obchodníkom s nimi, ako aj všeobecnejšieho phishingového obsahu: sociálne inžinierstvo s podporou LLM.
Tvorba phishingových e-mailov a oznámení s cieľom zmanipulovať používateľov, aby prezradili citlivé informácie: sociálne inžinierstvo s podporou LLM.
Skúmanie open-source nástrojov na vzdialenú správu (RAT): aktivita po úspešnom prieniku s podporou LLM.
Vplyv
Výzvy a dopyty aktéra vychádzali najmä z existujúcich verejne dostupných informácií. Poskytnuté výstupy modelu buď nepriniesli žiadne nové možnosti, alebo išlo o odmietnutia odpovedať. Účty spojené s aktérom hrozby sme zablokovali a jeho škodlivé komponenty sme poskytli bezpečnostnej komunite, aby sme ešte viac narušili jeho operácie.