ข้ามไปยังเนื้อหาหลัก
OpenAI

1 กุมภาพันธ์ 2568

ความปลอดภัย

ผู้ก่อภัยคุกคามทางไซเบอร์: การวิจัยการบุกรุกโดยใช้ AI ช่วย

OpenAI ระงับบัญชีที่อาจเชื่อมโยงกับผู้ก่อภัยคุกคามในสังกัด DPRK ตามที่มีรายงานต่อสาธารณะ ซึ่งใช้ AI ศึกษาเครื่องมือบุกรุก ฟิชชิง มัลแวร์ และการโจมตีเป้าหมายด้านคริปโทเคอร์เรนซี

กำลังโหลด…

กรณีศึกษานี้เผยแพร่ครั้งแรกในรายงานเดือนกุมภาพันธ์ 2025⁠(เปิดในหน้าต่างใหม่) ของ OpenAI

ผู้ก่อภัยคุกคาม

เราระงับบัญชีที่มีพฤติกรรมซึ่งอาจเกี่ยวข้องกับผู้ก่อภัยคุกคามที่เชื่อมโยงกับสาธารณรัฐประชาธิปไตยประชาชนเกาหลี (DPRK) ตามที่มีการรายงานต่อสาธารณะ บัญชีบางส่วนดำเนินกิจกรรมที่ใช้กลยุทธ์ เทคนิค และขั้นตอน (TTP) สอดคล้องกับกลุ่มภัยคุกคามที่รู้จักกันในชื่อ VELVET CHOLLIMA (หรือที่รู้จักในชื่อ Kimsuky, Emerald Sleet)⁠(เปิดในหน้าต่างใหม่) ส่วนบัญชีอื่นอาจเกี่ยวข้องกับผู้ก่อภัยคุกคามที่แหล่งข่าวน่าเชื่อถือประเมินว่าเชื่อมโยงกับ STARDUST CHOLLIMA (หรือที่รู้จักในชื่อ APT38, Sapphire Sleet)⁠(เปิดในหน้าต่างใหม่) เราตรวจพบบัญชีเหล่านี้จากเบาะแสที่ได้รับจากพันธมิตรในอุตสาหกรรมที่เราไว้วางใจ

พฤติกรรม

บัญชีที่ถูกระงับใช้เครื่องมือของเราเป็นหลักเพื่อค้นหาข้อมูลที่น่าจะเกี่ยวข้องกับเครื่องมือหรือปฏิบัติการบุกรุกทางไซเบอร์ บัญชีเหล่านี้ยังแสดงความสนใจในหัวข้อที่เกี่ยวข้องกับคริปโทเคอร์เรนซี ซึ่งน่าจะเชื่อมโยงกับกิจกรรมที่มีแรงจูงใจทางการเงิน การผสมผสานระหว่างกิจกรรมทางการเงินกับกิจกรรมทางไซเบอร์เช่นนี้เป็นลักษณะที่พบได้ทั่วไปในกลุ่มภัยคุกคามที่เกี่ยวข้องกับ DPRK

ผลลัพธ์ที่สร้างขึ้น

ผู้ก่อภัยคุกคามใช้โมเดลของเราเพื่อช่วยเขียนและแก้ไขข้อบกพร่องของโค้ด รวมถึงค้นคว้าโค้ดโอเพนซอร์สที่เกี่ยวข้องกับความปลอดภัย กิจกรรมดังกล่าวรวมถึงการขอความช่วยเหลือในการแก้ไขข้อบกพร่องและพัฒนาเครื่องมือกับโค้ดที่เผยแพร่ต่อสาธารณะ ซึ่งอาจนำไปใช้โจมตีแบบเดารหัสผ่านซ้ำ ๆ ผ่าน Remote Desktop Protocol (RDP) ตลอดจนการขอคำแนะนำเกี่ยวกับการใช้เครื่องมือดูแลระบบระยะไกล (RAT) แบบโอเพนซอร์ส

ขณะแก้ไขข้อบกพร่องเกี่ยวกับตำแหน่งและเทคนิคของจุดขยายสำหรับการเริ่มทำงานอัตโนมัติ (ASEP) บน MacOS ผู้ก่อภัยคุกคามได้เปิดเผย URL สำหรับพักไฟล์ไบนารี (ไฟล์ปฏิบัติการที่คอมไพล์แล้ว) ซึ่งในขณะนั้นดูเหมือนว่าผู้ให้บริการด้านความปลอดภัยยังไม่รู้จัก เราส่ง URL สำหรับพักไฟล์เหล่านี้ไปยังบริการสแกนออนไลน์เพื่อช่วยเผยแพร่ข้อมูลแก่ชุมชนความปลอดภัย ปัจจุบันผู้ให้บริการหลายรายสามารถตรวจจับไฟล์ไบนารีดังกล่าวได้อย่างน่าเชื่อถือ จึงช่วยปกป้องผู้ที่อาจตกเป็นเหยื่อ

ตัวอย่างกิจกรรมที่จับคู่กับส่วนขยายในบริบท LLM ซึ่งเคยเสนอไว้สำหรับ เฟรมเวิร์ก MITRE ATT&CK®⁠(เปิดในหน้าต่างใหม่) มีดังนี้:

  • สอบถามเกี่ยวกับช่องโหว่ในแอปพลิเคชันต่าง ๆ: การลาดตระเวนโดยใช้ข้อมูลจาก LLM

  • พัฒนาและแก้ไขปัญหาไคลเอนต์ RDP ที่ใช้ C# เพื่อให้โจมตีแบบเดารหัสผ่านซ้ำ ๆ ได้: การพัฒนาโดยอาศัย LLM

  • ขอโค้ดเพื่อหลีกเลี่ยงคำเตือนด้านความปลอดภัยสำหรับการเข้าถึง RDP โดยไม่ได้รับอนุญาต: การพัฒนาโดยอาศัย LLM

  • ขอสคริปต์ PowerShell จำนวนมากสำหรับเชื่อมต่อ RDP อัปโหลดและดาวน์โหลดไฟล์ เรียกใช้โค้ดจากหน่วยความจำ และอำพรางเนื้อหา HTML: เทคนิคการเขียนสคริปต์ที่เสริมประสิทธิภาพด้วย LLM; การหลบเลี่ยงการตรวจจับความผิดปกติที่เสริมประสิทธิภาพด้วย LLM

  • หารือเรื่องการสร้างและติดตั้งเพย์โหลดที่ผ่านการอำพรางเพื่อนำไปเรียกใช้: การสร้างเพย์โหลดที่ปรับให้เหมาะสมด้วย LLM

  • ค้นหาวิธีทำฟิชชิงแบบเจาะจงเป้าหมายและวิศวกรรมสังคมกับนักลงทุนและนักซื้อขายคริปโทเคอร์เรนซี รวมถึงเนื้อหาฟิชชิงทั่วไป: วิศวกรรมสังคมที่สนับสนุนโดย LLM

  • ร่างอีเมลและการแจ้งเตือนฟิชชิงเพื่อชักจูงให้ผู้ใช้เปิดเผยข้อมูลที่ละเอียดอ่อน: วิศวกรรมสังคมที่สนับสนุนโดย LLM

  • ค้นคว้าเครื่องมือดูแลระบบระยะไกล (RAT) แบบโอเพนซอร์ส: กิจกรรมหลังการเจาะระบบที่ได้รับความช่วยเหลือจาก LLM

ผลกระทบ

พรอมต์และคำค้นของผู้ก่อภัยคุกคามอ้างอิงข้อมูลโอเพนซอร์สที่มีอยู่แล้วเป็นหลัก ส่วนคำตอบที่โมเดลสร้างขึ้นไม่ได้เพิ่มขีดความสามารถใหม่ใด ๆ หรือเป็นการปฏิเสธที่จะตอบ เราระงับบัญชีที่เกี่ยวข้องกับผู้ก่อภัยคุกคามและแชร์เพย์โหลดของกลุ่มดังกล่าวแก่ชุมชนความปลอดภัย เพื่อสกัดกั้นปฏิบัติการของกลุ่มให้มากยิ่งขึ้น