SweetSpecter: Veprimtari kibernetike e lidhur me Kinën
OpenAI bllokoi llogari që me gjasë i përkisnin SweetSpecter, një aktori keqdashës të dyshuar me bazë në Kinë, që përdorte IA për të hulumtuar dobësi, shkruar kod dhe mbështetur sulme phishing të shënjestruara.
Ky studim rasti u botua fillimisht në raportin e OpenAI të tetorit 2024(hapet në një dritare të re).
Aktori
Identifikuam dhe bllokuam llogari që, sipas vlerësimit të një burimi të besueshëm, me gjasë i përkisnin një aktori keqdashës të dyshuar me bazë në Kinë. Këto llogari po përpiqeshin të përdornin modelet tona për të mbështetur operacionet e tij sulmuese kibernetike, ndërkohë që ky aktor kryente sulme phishing të shënjestruara ndaj punonjësve tanë dhe qeverive në mbarë botën. Ky aktor keqdashës, i njohur publikisht si SweetSpecter, u shfaq në vitin 2023. Me sa dimë, kjo është hera e parë që identifikohet publikisht një kompani IA-je me bazë në SHBA si objektiv i tij. Më parë ishte raportuar se veprimtaria e tij përqendrohej te subjekte politike në Lindjen e Mesme, Afrikë dhe Azi.
Sjellja
Në maj 2024, morëm një njoftim nga një burim i besueshëm se ekipi i tij i sigurisë kishte vërejtur që SweetSpecter po dërgonte email-e phishing të shënjestruara me skedarë keqdashës të bashkëngjitur, si në llogaritë e punës ashtu edhe në ato personale të disa prej punonjësve tanë.

Një version me të dhëna të fshehura i email-it që SweetSpecter i dërgoi një numri të vogël të punonjësve tanë. Këto email-e u bllokuan nga sistemet tona të sigurisë. Imazhi u vu në dispozicion nga Proofpoint.
Në këto email-e, SweetSpecter shtirej si një përdorues i ChatGPT që kërkonte ndihmë nga punonjësit e shënjestruar. Email-et përfshinin një bashkëngjitje keqdashëse me emrin “some problems.zip”, që përmbante një skedar LNK. Ky skedar përmbante kod që, nëse skedari hapej, do t’i shfaqte përdoruesit një skedar DOCX me një listë mesazhesh të ndryshme gabimi dhe shërbimi, në dukje nga ChatGPT. Por në sfond do të dekriptohej dhe ekzekutohej një program keqdashës për Windows, i njohur si SugarGh0st RAT. Programi keqdashës është krijuar për t’i dhënë SweetSpecter kontroll mbi pajisjen e komprometuar dhe për t’i mundësuar veprime si ekzekutimi i komandave arbitrare, kapja e pamjeve të ekranit dhe nxjerrja e paautorizuar e të dhënave.
Ekipi i sigurisë i OpenAI kontaktoi punonjësit që besohej se ishin shënjestruar në këtë fushatë phishing dhe konstatoi se masat ekzistuese të sigurisë i kishin penguar email-et të mbërrinin në llogaritë e tyre të punës.

Përmbajtje joshëse nga një prej skedarëve keqdashës LNK të analizuar, e cila do të shfaqej gjatë ekzekutimit.
Gjatë gjithë këtij procesi, bashkëpunimi ynë me partnerët e industrisë luajti një rol kyç në identifikimin e këtyre përpjekjeve të dështuara për të komprometuar llogaritë e punonjësve. Kjo nxjerr në pah rëndësinë e shkëmbimit të informacioneve mbi kërcënimet dhe të bashkëpunimit për të qenë një hap përpara aktorëve keqdashës të sofistikuar në epokën e IA-së. Duke shfrytëzuar njohuritë e shkëmbyera dhe ekspertizën e përbashkët, mund të mbrojmë më mirë burimet tona dhe të ndërpresim veprimtarinë e llogarive në platformë që lidhen me aktivitete të tilla.
Përgjigjet e modelit
Gjatë analizës së infrastrukturës më të gjerë që mbështeste këtë fushatë, zbuluam dhe çaktivizuam një grup llogarish ChatGPT që përdornin të njëjtën infrastrukturë për të kërkuar përgjigje dhe për të kryer detyra që lidhen me shkrimin e skripteve dhe hulumtimin e dobësive. Këto ndërveprime i lidhëm me taktikat, teknikat dhe procedurat (TTP) që lidhen me LLM-të, të cilat Microsoft propozoi të integroheshin në kuadrin MITRE ATT&CK® më herët gjatë këtij viti. Kuadri MITRE dokumenton taktika dhe teknika që aktorët keqdashës kibernetikë përdorin në praktikë. Duke renditur këto lidhje, synojmë të informojmë komunitetin e gjerë të sigurisë kibernetike mbi TTP-të e vëzhguara dhe të ndihmojmë në rritjen e efektivitetit të mbrojtjes kibernetike.
Më poshtë jepen disa shembuj të veprimtarisë së SweetSpecter që përputhen me këto TTP:
Veprimtaria | Kategoria e kuadrit ATT&CK për LLM |
|---|---|
Pyetje rreth dobësive në aplikacione të ndryshme | Zbulim paraprak i mbështetur në informacion nga LLM |
Pyetje se si të kërkohen versione të caktuara të Log4j që janë të cenueshme nga Log4Shell, dobësia kritike që lejon ekzekutimin e kodit në distancë (RCE) | Zbulim paraprak i mbështetur në informacion nga LLM |
Pyetje rreth sistemeve të njohura të menaxhimit të përmbajtjes që përdoren jashtë vendit | Zbulim paraprak i mbështetur në informacion nga LLM |
Kërkesa për informacion mbi numra të caktuar CVE | Zbulim paraprak i mbështetur në informacion nga LLM |
Pyetje se si ndërtohen mjete që skanojnë të gjithë internetin. | Zbulim paraprak i mbështetur në informacion nga LLM |
Pyetje se si mund të përdorej sqlmap për të ngarkuar një skedar të mundshëm web shell në një server të shënjestruar. | Hulumtim i dobësive me ndihmën e LLM |
Kërkesa për ndihmë në gjetjen e mënyrave për të shfrytëzuar dobësitë e infrastrukturës së një prodhuesi të njohur automobilash. | Hulumtim i dobësive me ndihmën e LLM |
Paraqitje kodi dhe kërkesa për ndihmë shtesë në përdorimin e shërbimeve të komunikimit për të dërguar mesazhe me tekst në mënyrë programatike. | Teknika të shkrimit të skripteve të përmirësuara me LLM |
Kërkesa për ndihmë në korrigjimin e gabimeve gjatë zhvillimit të një shtojce për një mjet të sigurisë kibernetike. | Teknika të shkrimit të skripteve të përmirësuara me LLM |
Kërkesa për ndihmë në korrigjimin e gabimeve në kod që është pjesë e një kuadri më të gjerë për dërgimin programatik të mesazheve me tekst te numrat e përcaktuar nga sulmuesi. | Zhvillim me ndihmën e LLM |
Kërkesa për tema që do t’u dukeshin interesante punonjësve të dikastereve qeveritare dhe për emra të përshtatshëm për bashkëngjitjet, që të shmangnin bllokimin. | Inxhinieri sociale e mbështetur nga LLM |
Kërkesa për variante të një mesazhi rekrutimi për punë të dhënë nga sulmuesi. | Inxhinieri sociale e mbështetur nga LLM |
Gjatë gjithë këtij hetimi, ekipet tona të sigurisë përdorën ChatGPT për të analizuar, kategorizuar, përkthyer dhe përmbledhur ndërveprimet nga llogaritë e aktorëve keqdashës. Kjo na mundësoi të nxirrnim me shpejtësi njohuri nga grupe të mëdha të dhënash, duke minimizuar njëkohësisht burimet e nevojshme për këtë punë. Ndërsa modelet tona bëhen më të avancuara, presim të jemi në gjendje të përdorim ChatGPT edhe për të kryer inxhinieri të kundërt dhe për të analizuar bashkëngjitjet keqdashëse të dërguara te punonjësit.
Ndikimi
Në përputhje me atë që vëzhguam në raportin tonë të parë mbi kërcënimet, përdorimi i modeleve tona nuk dukej se u siguronte operatorëve aftësi apo udhëzime të reja që nuk mund t’i kishin marrë edhe nga burime të shumta të disponueshme publikisht. Mekanizmat tanë të sigurisë i bllokuan email-et keqdashëse të sulmuesit përpara se të mbërrinin në kutitë postare të punonjësve.