Akterji kibernetskih groženj: raziskovanje vdorov s pomočjo UI
OpenAI je onemogočil račune, morda povezane z javno izpostavljenimi akterji groženj, povezanimi z DLRK, ki so z UI raziskovali orodja za vdore, lažno predstavljanje, zlonamerno programsko opremo in napade na področju kriptovalut.
Ta študija primera je bila prvotno objavljena v poročilu OpenAI iz februarja 2025(odpre se v novem oknu).
Akter
Onemogočili smo račune z dejavnostjo, ki bi bila lahko povezana z javno izpostavljenimi akterji groženj, povezanimi z Demokratično ljudsko republiko Korejo (DLRK). Nekateri od teh računov so izvajali dejavnosti s taktikami, tehnikami in postopki, značilnimi za skupino groženj, znano kot VELVET CHOLLIMA (tudi Kimsuky in Emerald Sleet)(odpre se v novem oknu), drugi pa so bili morda povezani z akterjem, ki ga je verodostojen vir povezal s skupino STARDUST CHOLLIMA (tudi APT38 in Sapphire Sleet)(odpre se v novem oknu). Te račune smo odkrili na podlagi namiga zaupanja vrednega partnerja iz panoge.
Vedenje
Onemogočeni računi so naša orodja uporabljali predvsem za iskanje informacij, verjetno povezanih z orodji ali operacijami za kibernetske vdore. Zanimale so jih tudi teme, povezane s kriptovalutami, verjetno v okviru finančno motiviranih dejavnosti. Takšna kombinacija finančnih in kibernetskih dejavnosti je značilna za skupine groženj, povezane z DLRK.
Odgovori
Akterji so naše modele uporabljali za pomoč pri programiranju in odpravljanju napak ter za raziskovanje odprtokodne programske kode, povezane z varnostjo. To je vključevalo pomoč pri odpravljanju napak in razvoju javno dostopnih orodij ter kode, ki bi jo bilo mogoče uporabiti za napade z grobo silo prek protokola za oddaljeno namizje (RDP), pa tudi pomoč pri uporabi odprtokodnih orodij za oddaljeno upravljanje (RAT).
Med odpravljanjem napak na lokacijah razširitvenih točk za samodejni zagon (ASEP) in pri tehnikah za macOS je akter razkril pripravljalne URL-je za binarne datoteke (prevedene izvršljive datoteke), ki jih ponudniki varnostnih rešitev takrat očitno še niso poznali. Pripravljalne URL-je smo poslali spletni storitvi za pregledovanje, da bi olajšali deljenje z varnostno skupnostjo. Binarne datoteke zdaj zanesljivo zaznava več ponudnikov, kar zagotavlja zaščito morebitnim žrtvam.
Spodaj je prikazan vzorec dejavnosti, razvrščenih glede na predhodno predlagane razširitve ogrodja MITRE ATT&CK®(odpre se v novem oknu), povezane z velikimi jezikovnimi modeli:
Poizvedovanje o ranljivostih v različnih aplikacijah: izvidovanje na podlagi velikega jezikovnega modela.
Razvoj in odpravljanje težav odjemalca RDP v jeziku C# za izvajanje napadov z grobo silo: razvoj s pomočjo velikega jezikovnega modela.
Zahtevanje kode za obhod varnostnih opozoril pri nepooblaščenem dostopu prek RDP: razvoj s pomočjo velikega jezikovnega modela.
Zahtevanje številnih skriptov PowerShell za povezave RDP, nalaganje in prenašanje datotek, izvajanje kode iz pomnilnika ter zakrivanje vsebine HTML: skriptne tehnike, izboljšane z velikim jezikovnim modelom; izogibanje zaznavanju anomalij, izboljšano z velikim jezikovnim modelom.
Razpravljanje o ustvarjanju in uvajanju zakritih koristnih tovorov za izvajanje: izdelava koristnih tovorov, optimizirana z velikim jezikovnim modelom.
Iskanje metod za ciljno lažno predstavljanje in socialni inženiring, usmerjena proti vlagateljem in trgovcem s kriptovalutami, ter splošnejših vsebin za lažno predstavljanje: socialni inženiring s podporo velikega jezikovnega modela.
Oblikovanje lažnih e-poštnih sporočil in obvestil, s katerimi bi uporabnike zavedli v razkritje občutljivih podatkov: socialni inženiring s podporo velikega jezikovnega modela.
Raziskovanje odprtokodnih orodij za oddaljeno upravljanje (RAT): dejavnost po vdoru s pomočjo velikega jezikovnega modela.
Vpliv
Akterjevi pozivi in poizvedbe so večinoma temeljili na obstoječih odprtokodnih informacijah, odgovori modela pa niso zagotavljali novih zmogljivosti ali pa je model odgovor zavrnil. Račune, povezane z akterjem grožnje, smo onemogočili, njihove koristne tovore pa delili z varnostno skupnostjo, da bi dodatno otežili njihovo delovanje.