SweetSpecter: Shughuli za mtandaoni zinazohusishwa na China
OpenAI ilifungia akaunti zinazodhaniwa kuwa za SweetSpecter, mshambuliaji anayedhaniwa kuwa nchini China, aliyetumia AI kutafiti udhaifu wa kiusalama, kuandika msimbo na kusaidia ulaghai wa barua pepe uliolenga watu maalumu.
Uchunguzi huu wa kisa ulichapishwa kwa mara ya kwanza katika ripoti ya OpenAI ya Oktoba 2024(fungua katika dirisha jipya).
Mhusika
Tulitambua na kufungia akaunti ambazo, kulingana na tathmini ya chanzo cha kuaminika, huenda zilikuwa za mshambuliaji anayedhaniwa kuwa nchini China. Akaunti hizo zilijaribu kutumia modeli zetu kusaidia operesheni zao za mashambulizi ya mtandaoni, huku pia zikifanya mashambulizi ya ulaghai wa barua pepe yaliyowalenga wafanyakazi wetu na serikali kote duniani. Mshambuliaji huyu, anayefuatiliwa hadharani kwa jina SweetSpecter, alijitokeza mwaka wa 2023. Kwa ufahamu wetu, hii ndiyo mara ya kwanza kubainishwa hadharani kwamba walengwa wake wanajumuisha kampuni ya AI yenye makao nchini Marekani. Shughuli zake za awali ziliripotiwa kulenga taasisi za kisiasa katika Mashariki ya Kati, Afrika na Asia.
Mwenendo
Mnamo Mei 2024, tulipokea taarifa kutoka kwa chanzo cha kuaminika kwamba timu yake ya usalama ilikuwa imeona SweetSpecter akituma barua pepe za ulaghai zilizolenga akaunti za kikazi na za kibinafsi za baadhi ya wafanyakazi wetu. Barua hizo zilikuwa na viambatisho hasidi.

Nakala yenye baadhi ya taarifa zilizofichwa ya barua pepe iliyotumwa na SweetSpecter kwa idadi ndogo ya wafanyakazi wetu. Barua pepe hizi zilizuiwa na mifumo yetu ya usalama. Picha imetolewa kwa hisani ya Proofpoint.
Katika barua pepe hizi, SweetSpecter alijifanya kuwa mtumiaji wa ChatGPT aliyekuwa akiomba usaidizi kutoka kwa wafanyakazi waliolengwa. Barua pepe hizo zilikuwa na kiambatisho hasidi kilichoitwa “some problems.zip”, kilichokuwa na faili la LNK. Faili hili lilikuwa na msimbo ambao, faili likifunguliwa, ungemwonyesha mtumiaji faili la DOCX lenye orodha ya ujumbe mbalimbali ulioonekana kuwa wa hitilafu na huduma kutoka ChatGPT. Hata hivyo, kwa nyuma bila mtumiaji kujua, programu hasidi ya Windows inayojulikana kama SugarGh0st RAT ingeondolewa usimbaji fiche na kuendeshwa. Programu hiyo hasidi imeundwa kumpa SweetSpecter udhibiti wa kompyuta iliyovamiwa na kumwezesha kufanya mambo kama vile kutekeleza amri zozote anazotaka, kupiga picha za skrini na kuiba data.
Timu ya usalama ya OpenAI iliwasiliana na wafanyakazi walioaminika kulengwa katika kampeni hii ya ulaghai wa barua pepe na ikagundua kuwa hatua za usalama zilizokuwepo zilizuia barua hizo kufika kwenye akaunti zao za barua pepe za kikazi.

Maudhui ya kuwalaghai watumiaji kutoka kwenye mojawapo ya faili hasidi za LNK zilizochanganuliwa, ambayo yangeonyeshwa faili likiendeshwa.
Katika mchakato huu wote, ushirikiano wetu na washirika katika sekta ulichangia pakubwa kutambua majaribio haya yaliyoshindwa ya kuvamia akaunti za wafanyakazi. Hili linaonyesha umuhimu wa kushirikiana na kubadilishana taarifa za kiintelijensia kuhusu vitisho ili kuwatangulia washambuliaji wenye mbinu za hali ya juu katika enzi ya AI. Kwa kutumia maarifa tunayoshirikishana na utaalamu wetu wa pamoja, tunaweza kulinda mali zetu vyema zaidi na kuvuruga akaunti kwenye jukwaa zinazohusishwa na shughuli hizo.
Majibu ya modeli
Tulipokuwa tukichanganua miundombinu mipana iliyosaidia kampeni hii, tuligundua na kuvuruga kundi la akaunti za ChatGPT zilizokuwa zikitumia miundombinu hiyo kujaribu kupata majibu ya maswali na kukamilisha kazi za uandishi wa hati za programu na utafiti wa udhaifu wa kiusalama. Tuliainisha mawasiliano haya kulingana na mbinu, ufundi na taratibu (TTP) zinazohusisha LLM ambazo Microsoft ilipendekeza zijumuishwe katika Mfumo wa MITRE ATT&CK® mapema mwaka huu. Mfumo wa MITRE unaorodhesha mbinu na ufundi unaotumiwa na washambuliaji wa mtandaoni katika matukio halisi. Kwa kuonyesha uainishaji huu, tunalenga kufahamisha jamii pana ya usalama wa mtandaoni kuhusu TTP zilizobainika na kusaidia kuboresha ufanisi wa ulinzi wa mtandaoni.
Hapa chini kuna baadhi ya mifano ya shughuli za SweetSpecter zinazolingana na TTP hizi:
Shughuli | Kategoria ya LLM katika Mfumo wa ATT&CK |
|---|---|
Kuuliza kuhusu udhaifu wa kiusalama katika programu mbalimbali | Ukusanyaji wa taarifa unaoongozwa na LLM |
Kuuliza jinsi ya kutafuta matoleo mahususi ya Log4j yaliyo na udhaifu hatari wa Log4Shell unaoruhusu utekelezaji wa msimbo kwa mbali (RCE) | Ukusanyaji wa taarifa unaoongozwa na LLM |
Kuuliza kuhusu mifumo maarufu ya usimamizi wa maudhui inayotumiwa nje ya nchi | Ukusanyaji wa taarifa unaoongozwa na LLM |
Kuomba taarifa kuhusu nambari mahususi za CVE | Ukusanyaji wa taarifa unaoongozwa na LLM |
Kuuliza jinsi zana za kuchanganua intaneti nzima zinavyoundwa. | Ukusanyaji wa taarifa unaoongozwa na LLM |
Kuuliza jinsi sqlmap ingetumiwa kupakia kwenye seva lengwa hati inayoweza kutumika kudhibiti seva hiyo kupitia wavuti. | Utafiti wa udhaifu wa kiusalama kwa usaidizi wa LLM |
Kuomba usaidizi wa kutafuta njia za kutumia udhaifu katika miundombinu ya mtengenezaji maarufu wa magari ili kuivamia. | Utafiti wa udhaifu wa kiusalama kwa usaidizi wa LLM |
Kutoa msimbo na kuomba usaidizi zaidi wa kutumia huduma za mawasiliano kutuma ujumbe mfupi kwa njia ya programu. | Mbinu za uandishi wa hati za programu zilizoboreshwa kwa LLM |
Kuomba usaidizi wa kurekebisha hitilafu wakati wa kutengeneza kiendelezi cha zana ya usalama wa mtandaoni. | Mbinu za uandishi wa hati za programu zilizoboreshwa kwa LLM |
Kuomba usaidizi wa kurekebisha hitilafu katika msimbo ambao ni sehemu ya mfumo mkubwa wa kutuma ujumbe mfupi kwa njia ya programu kwa nambari zilizobainishwa na mshambuliaji. | Utengenezaji wa programu kwa usaidizi wa LLM |
Kuomba mada ambazo zingewavutia wafanyakazi wa idara za serikali na majina yanayofaa kwa viambatisho ili visizuiwe. | Ulaghai wa kuwashawishi watu kwa usaidizi wa LLM |
Kuomba matoleo tofauti ya ujumbe wa kuajiri wafanyakazi uliotolewa na mshambuliaji. | Ulaghai wa kuwashawishi watu kwa usaidizi wa LLM |
Katika uchunguzi huu wote, timu zetu za usalama zilitumia ChatGPT kuchanganua, kuainisha, kutafsiri na kufupisha mawasiliano kutoka kwa akaunti za washambuliaji. Hili lilituwezesha kupata maarifa haraka kutoka kwa seti kubwa za data huku tukipunguza rasilimali zilizohitajika kwa kazi hii. Kadiri modeli zetu zinavyozidi kuimarika, tunatarajia pia kuweza kutumia ChatGPT kuchunguza muundo na utendaji wa viambatisho hasidi vinavyotumwa kwa wafanyakazi na kuvichanganua.
Athari
Sawa na tulivyobaini katika ripoti yetu ya kwanza kuhusu vitisho, matumizi ya modeli zetu na wahusika hawa hayakuonekana kuwapa uwezo au maelekezo mapya ambayo wasingeweza kupata kutoka kwa vyanzo mbalimbali vinavyopatikana kwa umma. Mifumo yetu ya usalama ilizuia barua pepe hasidi za mshambuliaji kabla hazijafika kwenye vikasha vya wafanyakazi.