Ruka hadi kwenye maudhui kuu
OpenAI

1 Februari 2025

Usalama

Wahusika wa vitisho vya kimtandao: Utafiti wa uvamizi unaosaidiwa na AI

OpenAI ilifungia akaunti zinazoweza kuhusishwa na wahusika wa vitisho wanaofungamana na DPRK, ambao wameripotiwa hadharani kutumia AI kutafiti zana za uvamizi, hadaa, programu hasidi na ulengaji wa sarafu-fiche.

Inapakia…

Uchunguzi kifani huu ulichapishwa awali katika ripoti ya Februari 2025⁠(fungua katika dirisha jipya) ya OpenAI.

Mhusika

Tulifungia akaunti zilizoonyesha shughuli zinazoweza kuhusishwa na wahusika wa vitisho wanaofungamana na Jamhuri ya Kidemokrasia ya Watu wa Korea (DPRK), ambao wameripotiwa hadharani. Baadhi ya akaunti hizi zilihusika katika shughuli zilizotumia TTP zinazolingana na kundi la vitisho linalojulikana kama VELVET CHOLLIMA (pia huitwa Kimsuky, Emerald Sleet)⁠(fungua katika dirisha jipya), huku akaunti nyingine zikiweza kuhusishwa na mhusika ambaye chanzo cha kuaminika kilitathmini kuwa ana uhusiano na STARDUST CHOLLIMA (pia huitwa APT38, Sapphire Sleet)⁠(fungua katika dirisha jipya). Tuligundua akaunti hizi baada ya kupokea taarifa kutoka kwa mshirika wa kuaminika katika sekta hii.

Tabia

Akaunti zilizofungiwa zilitumia zana zetu hasa kutafuta taarifa ambazo huenda zilihusiana na zana au operesheni za uvamizi wa kimtandao. Pia zilionyesha kuvutiwa na mada zinazohusu sarafu-fiche, huenda katika shughuli zilizochochewa na faida ya kifedha. Mchanganyiko huu wa shughuli za kifedha na kimtandao ni wa kawaida kwa makundi ya vitisho yanayohusishwa na DPRK.

Majibu

Wahusika hao walitumia miundo yetu kupata usaidizi wa kuandika na kutatua hitilafu za misimbo, pamoja na kutafiti misimbo huria inayohusu usalama. Hii ilijumuisha usaidizi wa kutatua hitilafu na kutengeneza zana na misimbo inayopatikana hadharani ambayo ingeweza kutumiwa kufanya mashambulizi ya kujaribu nywila kwa nguvu kupitia Remote Desktop Protocol (RDP), pamoja na usaidizi wa kutumia Zana huria za Udhibiti wa Mbali (RAT).

Alipokuwa akitatua hitilafu za maeneo na mbinu za sehemu za upanuzi wa kuwasha kiotomatiki (ASEP) kwenye MacOS, mhusika huyo alifichua URL za kuandalia faili za binary (faili tekelezi zilizokusanywa) ambazo wakati huo zilionekana kutofahamika kwa watoa huduma za usalama. Tuliwasilisha URL hizo kwa huduma ya mtandaoni ya uchanganuzi ili kurahisisha kuzishiriki na jumuiya ya usalama, na sasa faili hizo za binary zinatambuliwa kwa uhakika na watoa huduma kadhaa, hivyo kuwalinda waathiriwa watarajiwa.

Sampuli ya shughuli iliyooanishwa na viendelezi vilivyopendekezwa awali vya LLM kwa Mfumo wa MITRE ATT&CK®⁠(fungua katika dirisha jipya) imeonyeshwa hapa chini:

  • Kuuliza kuhusu udhaifu katika programu mbalimbali: Upelelezi unaoongozwa na LLM.

  • Kutengeneza na kutatua hitilafu za kiteja cha RDP kinachotumia C# ili kuwezesha mashambulizi ya kujaribu nywila kwa nguvu: Utengenezaji unaosaidiwa na LLM.

  • Kuomba msimbo wa kukwepa maonyo ya usalama ili kupata ufikiaji wa RDP bila idhini: Utengenezaji unaosaidiwa na LLM.

  • Kuomba hati nyingi za PowerShell za miunganisho ya RDP, kupakia na kupakua faili, kutekeleza msimbo kutoka kwenye kumbukumbu na kuficha maudhui ya HTML: Mbinu za Uandishi wa Hati zilizoboreshwa na LLM; Kukwepa Ugunduzi wa Hitilafu kulikoboreshwa na LLM.

  • Kujadili uundaji na usambazaji wa payload zilizofichwa ili zitekelezwe: Uundaji wa Payload ulioboreshwa na LLM.

  • Kutafuta mbinu za kufanya hadaa lengwa na uhandisi wa kijamii dhidi ya wawekezaji na wafanyabiashara wa sarafu-fiche, pamoja na maudhui ya jumla zaidi ya hadaa: Uhandisi wa Kijamii unaosaidiwa na LLM.

  • Kuandaa barua pepe na arifa za hadaa ili kuwashawishi watumiaji wafichue taarifa nyeti: Uhandisi wa Kijamii unaosaidiwa na LLM.

  • Kutafiti Zana huria za Udhibiti wa Mbali (RAT): Shughuli za Baada ya Udukuzi zinazosaidiwa na LLM.

Athari

Maagizo na hoja za mhusika huyo zilitegemea hasa taarifa huria zilizokuwapo, na matokeo yaliyotolewa na muundo hayakutoa uwezo wowote mpya au yalikuwa majibu ya kukataa kutoa taarifa. Tulifungia akaunti zinazohusishwa na mhusika huyo wa vitisho na kushiriki payload zake na jumuiya ya usalama ili kuzidi kuvuruga operesheni zake.