Aktorët e kërcënimit kibernetik: kërkim mbi ndërhyrjet me ndihmën e IA-së
OpenAI bllokoi llogari potencialisht të lidhura me aktorë kërcënimi të lidhur me DPRK-në, të raportuar publikisht, që përdornin IA për të studiuar mjetet e ndërhyrjes, phishing-un, softuerët keqdashës dhe shënjestrimin e kriptomonedhave.
Ky studim rasti u botua fillimisht në raportin e OpenAI të shkurtit 2025(hapet në një dritare të re).
Aktori
Ne bllokuam llogari që shfaqnin veprimtari potencialisht të lidhur me aktorë kërcënimi të lidhur me Republikën Popullore Demokratike të Koresë (DPRK), për të cilët ishte raportuar publikisht. Disa prej këtyre llogarive kryenin veprimtari që përfshinin taktika, teknika dhe procedura (TTP) në përputhje me një grup kërcënimi të njohur si VELVET CHOLLIMA (i njohur edhe si Kimsuky, Emerald Sleet)(hapet në një dritare të re), ndërsa llogari të tjera mund të kishin lidhje me një aktor që, sipas vlerësimit të një burimi të besueshëm, ishte i lidhur me STARDUST CHOLLIMA (i njohur edhe si APT38, Sapphire Sleet)(hapet në një dritare të re). Këto llogari i zbuluam pas një sinjalizimi nga një partner i besuar i industrisë.
Sjellja
Llogaritë e bllokuara i përdorën mjetet tona kryesisht për të kërkuar informacione që ka të ngjarë të lidheshin me mjete ose operacione ndërhyrjeje kibernetike. Ato treguan interes edhe për tema që lidhen me kriptomonedhat, me gjasë në kuadër të veprimtarive me motiv financiar. Kjo ndërthurje e veprimtarive financiare dhe kibernetike është tipike për grupet e kërcënimit të lidhura me DPRK-në.
Përgjigjet
Aktorët i përdorën modelet tona për ndihmë me programimin dhe korrigjimin e gabimeve, si edhe për të studiuar kod me burim të hapur që lidhej me sigurinë. Kjo përfshinte ndihmë për korrigjimin e gabimeve dhe zhvillimin e mjeteve dhe kodit të disponueshëm publikisht, që mund të përdoreshin për sulme me forcë brutale ndaj Protokollit të Desktopit në Distancë (RDP), si edhe ndihmë për përdorimin e Mjeteve të Administrimit në Distancë (RAT) me burim të hapur.
Ndërsa korrigjonte gabime në vendndodhjet dhe teknikat e pikave të zgjerimit të nisjes automatike (ASEP) për macOS, aktori zbuloi URL për vendosjen e skedarëve binarë (skedarë të ekzekutueshëm të kompiluar), të cilët në atë kohë dukej se nuk njiheshin nga kompanitë e sigurisë. Ne ia dërguam URL-të një shërbimi skanimi në internet për të lehtësuar ndarjen e tyre me komunitetin e sigurisë. Tani skedarët binarë zbulohen në mënyrë të besueshme nga disa kompani, duke u ofruar mbrojtje viktimave të mundshme.
Më poshtë paraqitet një mostër e veprimtarisë, e klasifikuar sipas zgjerimeve me tematikë LLM të propozuara më parë për Kornizën MITRE ATT&CK®(hapet në një dritare të re):
Pyetje rreth dobësive në aplikacione të ndryshme: Zbulim i orientuar nga LLM-ja.
Zhvillimi dhe diagnostikimi i një klienti RDP të bazuar në C# për të mundësuar sulme me forcë brutale: Zhvillim me ndihmën e LLM-së.
Kërkesa për kod që anashkalon paralajmërimet e sigurisë për qasje të paautorizuar përmes RDP-së: Zhvillim me ndihmën e LLM-së.
Kërkesa për shumë skripte PowerShell për lidhje RDP, ngarkim dhe shkarkim skedarësh, ekzekutim kodi nga memoria dhe kamuflim të përmbajtjes HTML: Teknika skriptimi të përmirësuara nga LLM-ja; Shmangie e zbulimit të anomalive e përmirësuar nga LLM-ja.
Diskutime për krijimin dhe vendosjen e ngarkesave të kamufluara për ekzekutim: Krijimi i ngarkesave të optimizuara nga LLM-ja.
Kërkimi i metodave për të kryer phishing të shënjestruar dhe inxhinieri sociale kundër investitorëve dhe tregtarëve të kriptomonedhave, si edhe përmbajtje më të përgjithshme phishing: Inxhinieri sociale e mbështetur nga LLM-ja.
Hartimi i emaileve dhe njoftimeve phishing për të manipuluar përdoruesit që të zbulojnë informacione të ndjeshme: Inxhinieri sociale e mbështetur nga LLM-ja.
Studimi i Mjeteve të Administrimit në Distancë (RAT) me burim të hapur: Veprimtari pas komprometimit me ndihmën e LLM-së.
Ndikimi
Promptet dhe pyetjet e aktorit bazoheshin kryesisht në informacione ekzistuese me burim të hapur, ndërsa përgjigjet e modelit ose nuk ofronin ndonjë aftësi të re, ose refuzonin të përgjigjeshin. Ne bllokuam llogaritë e lidhura me aktorin e kërcënimit dhe ndamë ngarkesat e tij me komunitetin e sigurisë për t’ia penguar më tej operacionet.