Preskočiť na hlavný obsah
OpenAI

1. februára 2025

Bezpečnosť

Aktéri kybernetických hrozieb: výskum prienikov s podporou AI

OpenAI zablokovala účty potenciálne spojené s verejne známymi aktérmi hrozieb napojenými na KĽDR, ktorí pomocou AI skúmali nástroje na prieniky, phishing, malvér a útoky zamerané na kryptomeny.

Načítava sa…

Táto prípadová štúdia bola pôvodne publikovaná v správe OpenAI z februára 2025⁠(otvorí sa v novom okne).

Aktér

Zablokovali sme účty vykazujúce aktivitu, ktorá mohla súvisieť s verejne známymi aktérmi hrozieb napojenými na Kórejskú ľudovodemokratickú republiku (KĽDR). Niektoré z týchto účtov vykonávali aktivity zahŕňajúce taktiky, techniky a postupy (TTP) zodpovedajúce skupine hrozieb známej ako VELVET CHOLLIMA (známa aj ako Kimsuky či Emerald Sleet)⁠(otvorí sa v novom okne). Iné účty mohli súvisieť s aktérom, ktorého dôveryhodný zdroj vyhodnotil ako prepojeného so skupinou STARDUST CHOLLIMA (známou aj ako APT38 či Sapphire Sleet)⁠(otvorí sa v novom okne). Tieto účty sme odhalili na základe upozornenia od dôveryhodného partnera z odvetvia.

Správanie

Zablokované účty využívali naše nástroje predovšetkým na získavanie informácií, ktoré pravdepodobne súviseli s nástrojmi alebo operáciami na kybernetické prieniky. Prejavovali aj záujem o témy súvisiace s kryptomenami, pravdepodobne v spojitosti s finančne motivovanými aktivitami. Takáto kombinácia finančných a kybernetických aktivít je pre skupiny hrozieb napojené na KĽDR typická.

Výstupy

Aktéri používali naše modely na pomoc s programovaním a ladením, ako aj na skúmanie verejne dostupného zdrojového kódu súvisiaceho s bezpečnosťou. Zahŕňalo to pomoc s ladením a vývojom verejne dostupných nástrojov a kódu, ktoré možno použiť na útoky hrubou silou proti protokolu vzdialenej pracovnej plochy (RDP), ako aj pomoc s používaním open-source nástrojov na vzdialenú správu (RAT).

Pri ladení umiestnení a techník bodov rozšíriteľnosti automatického spúšťania (ASEP) v systéme macOS aktér odhalil dočasné adresy URL binárnych súborov (skompilovaných spustiteľných súborov), ktoré v tom čase zrejme dodávatelia bezpečnostných riešení nepoznali. Dočasné adresy URL sme odoslali online skenovacej službe, aby sme uľahčili ich zdieľanie s bezpečnostnou komunitou. Binárne súbory už spoľahlivo detegujú viacerí dodávatelia, čo pomáha chrániť potenciálne obete.

Nižšie je uvedená ukážka aktivity priradenej k už navrhnutým rozšíreniam rámca MITRE ATT&CK®⁠(otvorí sa v novom okne) zameraným na LLM:

  • Otázky o zraniteľnostiach v rôznych aplikáciách: prieskum s využitím LLM.

  • Vývoj a riešenie problémov klienta RDP v jazyku C# s cieľom umožniť útoky hrubou silou: vývoj s podporou LLM.

  • Žiadosti o kód na obídenie bezpečnostných upozornení pri neoprávnenom prístupe cez RDP: vývoj s podporou LLM.

  • Žiadosti o množstvo skriptov PowerShell na pripojenia cez RDP, nahrávanie a sťahovanie súborov, spúšťanie kódu z pamäte a maskovanie obsahu HTML: skriptovacie techniky zdokonalené pomocou LLM; obchádzanie detekcie anomálií zdokonalené pomocou LLM.

  • Diskusia o vytváraní a nasadzovaní maskovaných škodlivých komponentov určených na spustenie: tvorba škodlivých komponentov optimalizovaná pomocou LLM.

  • Hľadanie metód cieleného phishingu a sociálneho inžinierstva proti investorom do kryptomien a obchodníkom s nimi, ako aj všeobecnejšieho phishingového obsahu: sociálne inžinierstvo s podporou LLM.

  • Tvorba phishingových e-mailov a oznámení s cieľom zmanipulovať používateľov, aby prezradili citlivé informácie: sociálne inžinierstvo s podporou LLM.

  • Skúmanie open-source nástrojov na vzdialenú správu (RAT): aktivita po úspešnom prieniku s podporou LLM.

Vplyv

Výzvy a dopyty aktéra vychádzali najmä z existujúcich verejne dostupných informácií. Poskytnuté výstupy modelu buď nepriniesli žiadne nové možnosti, alebo išlo o odmietnutia odpovedať. Účty spojené s aktérom hrozby sme zablokovali a jeho škodlivé komponenty sme poskytli bezpečnostnej komunite, aby sme ešte viac narušili jeho operácie.