Актери сајбер-претњи: истраживање упада уз помоћ вештачке интелигенције
OpenAI је забранио налоге потенцијално повезане са јавно познатим актерима претњи повезаним са ДНРК, који су помоћу вештачке интелигенције истраживали алате за упаде, фишинг, злонамерни софтвер и нападе на власнике криптовалута.
Ова студија случаја првобитно је објављена у извештају компаније OpenAI за фебруар 2025.(отвара се у новом прозору)
Актер
Забранили смо налоге на којима су уочене активности потенцијално повезане са јавно познатим актерима претњи повезаним са Демократском Народном Републиком Корејом (ДНРК). Неки од ових налога били су укључени у активности чије су тактике, технике и процедуре одговарале групи претњи познатој као VELVET CHOLLIMA (позната и као Kimsuky, Emerald Sleet)(отвара се у новом прозору), док су други налози потенцијално били повезани са актером за ког је поуздан извор проценио да има везе са групом STARDUST CHOLLIMA (познатом и као APT38, Sapphire Sleet)(отвара се у новом прозору). Ове налоге смо открили захваљујући дојави поузданог партнера из сектора.
Понашање
Забрањени налози првенствено су користили наше алате за тражење информација које су вероватно биле повезане са алатима или операцијама за сајбер-упаде. Показали су и интересовање за теме у вези са криптовалутама, вероватно у оквиру финансијски мотивисаних активности. Ова комбинација финансијских и сајбер-активности типична је за групе претњи повезане са ДНРК.
Одговори модела
Актери су користили наше моделе као помоћ при програмирању и отклањању грешака, као и за истраживање безбедносног кода отвореног извора. То је обухватало помоћ при отклањању грешака и развоју јавно доступних алата и кода који су могли да се користе за нападе грубом силом на протокол удаљене радне површине (RDP), као и помоћ при коришћењу алата отвореног извора за удаљену администрацију (RAT).
Током отклањања грешака у локацијама и техникама тачака проширења за аутоматско покретање (ASEP) на систему MacOS, актер је открио припремне URL адресе за бинарне датотеке (компајлиране извршне датотеке) које су у том тренутку, по свему судећи, биле непознате добављачима безбедносних решења. Припремне URL адресе послали смо онлајн сервису за скенирање како бисмо олакшали дељење са безбедносном заједницом. Више добављача сада поуздано открива те бинарне датотеке, чиме се штите потенцијалне жртве.
У наставку је приказан узорак активности мапираних на раније предложена проширења за велике језичке моделе (LLM) оквира MITRE ATT&CK®(отвара се у новом прозору):
Питања о рањивостима у различитим апликацијама: извиђање засновано на информацијама великог језичког модела (LLM).
Развој и решавање проблема RDP клијента заснованог на језику C# ради омогућавања напада грубом силом: развој уз помоћ великог језичког модела (LLM).
Тражење кода за заобилажење безбедносних упозорења ради неовлашћеног RDP приступа: развој уз помоћ великог језичког модела (LLM).
Тражење бројних PowerShell скрипти за RDP везе, отпремање и преузимање датотека, извршавање кода из меморије и прикривање HTML садржаја: технике скриптовања унапређене великим језичким моделом (LLM); избегавање откривања аномалија унапређено великим језичким моделом (LLM).
Разговор о прављењу и примени прикривених корисних садржаја за извршавање: израда корисног садржаја оптимизована великим језичким моделом (LLM).
Тражење метода за циљани фишинг и друштвени инжењеринг усмерен на инвеститоре и трговце криптовалутама, као и општијег фишинг садржаја: друштвени инжењеринг уз подршку великог језичког модела (LLM).
Састављање фишинг имејлова и обавештења ради навођења корисника да открију осетљиве информације: друштвени инжењеринг уз подршку великог језичког модела (LLM).
Истраживање алата отвореног извора за удаљену администрацију (RAT): активности након компромитовања уз помоћ великог језичког модела (LLM).
Утицај
Актерови упити и захтеви углавном су се заснивали на постојећим информацијама отвореног извора, а садржај који је модел генерисао није пружао никакве нове могућности или је представљао одбијање да се одговори. Забранили смо налоге повезане са актером претње и поделили његове корисне садржаје са безбедносном заједницом како бисмо додатно ометали његове операције.