SweetSpecter: กิจกรรมทางไซเบอร์ที่เชื่อมโยงกับจีน
OpenAI แบนบัญชีที่น่าจะเป็นของ SweetSpecter ผู้ก่อภัยคุกคามที่คาดว่ามีฐานในจีน ซึ่งใช้ AI วิจัยช่องโหว่ เขียนโค้ด และสนับสนุนฟิชชิงแบบเจาะจงเป้าหมาย
กรณีศึกษานี้เผยแพร่ครั้งแรกในรายงานของ OpenAI ประจำเดือนตุลาคม 2024(เปิดในหน้าต่างใหม่)
ผู้ก่อภัยคุกคาม
เราตรวจพบและแบนบัญชีที่แหล่งข้อมูลน่าเชื่อถือประเมินว่า น่าจะเป็นของผู้ก่อภัยคุกคามที่ต้องสงสัยว่ามีฐานอยู่ในจีน บัญชีเหล่านี้พยายามใช้โมเดลของเราเพื่อสนับสนุนปฏิบัติการโจมตีทางไซเบอร์ ขณะเดียวกันก็โจมตีแบบฟิชชิงเจาะจงเป้าหมายต่อพนักงานของเราและรัฐบาลทั่วโลก ผู้ก่อภัยคุกคามรายนี้ปรากฏตัวในปี 2023 และเป็นที่รู้จักในวงการติดตามภัยคุกคามในชื่อ SweetSpecter เท่าที่เราทราบ นี่เป็นครั้งแรกที่มีการเปิดเผยต่อสาธารณะว่าเป้าหมายของผู้ก่อภัยคุกคามรายนี้รวมถึงบริษัท AI ในสหรัฐฯ ด้วย โดยก่อนหน้านี้มีรายงานว่ากิจกรรมมุ่งเป้าไปที่หน่วยงานทางการเมืองในตะวันออกกลาง แอฟริกา และเอเชีย
พฤติกรรม
ในเดือนพฤษภาคม 2024 เราได้รับเบาะแสจากแหล่งข้อมูลที่น่าเชื่อถือว่า ทีมรักษาความปลอดภัยของแหล่งข้อมูลนั้นพบว่า SweetSpecter ส่งอีเมลฟิชชิงแบบเจาะจงเป้าหมายพร้อมไฟล์แนบอันตรายไปยังบัญชีอีเมลทั้งของบริษัทและส่วนตัวของพนักงานเราบางคน

อีเมลที่ SweetSpecter ส่งถึงพนักงานของเราจำนวนเล็กน้อย โดยปกปิดข้อมูลบางส่วนไว้ อีเมลเหล่านี้ถูกบล็อกโดยระบบรักษาความปลอดภัยของเรา ภาพได้รับความอนุเคราะห์จาก Proofpoint
ในอีเมลเหล่านี้ SweetSpecter สวมรอยเป็นผู้ใช้ ChatGPT ที่ขอความช่วยเหลือจากพนักงานที่ตกเป็นเป้าหมาย อีเมลมีไฟล์แนบอันตรายชื่อ “some problems.zip” ซึ่งภายในมีไฟล์ LNK ไฟล์นี้มีโค้ดที่เมื่อเปิดจะนำไฟล์ DOCX มาแสดงให้ผู้ใช้เห็น โดยในเอกสารมีข้อความต่างๆ ที่ดูเหมือนข้อความแจ้งข้อผิดพลาดและข้อความเกี่ยวกับบริการจาก ChatGPT แต่ในเบื้องหลัง มัลแวร์สำหรับ Windows ที่รู้จักกันในชื่อ SugarGh0st RAT จะถูกถอดรหัสและเริ่มทำงาน มัลแวร์นี้ออกแบบมาให้ SweetSpecter ควบคุมเครื่องที่ถูกเจาะระบบและดำเนินการต่างๆ ได้ เช่น เรียกใช้คำสั่งตามต้องการ จับภาพหน้าจอ และลักลอบนำข้อมูลออกไป
ทีมรักษาความปลอดภัยของ OpenAI ติดต่อพนักงานที่เชื่อว่าตกเป็นเป้าหมายของแคมเปญฟิชชิงแบบเจาะจงเป้าหมายนี้ และพบว่ามาตรการรักษาความปลอดภัยที่มีอยู่ป้องกันไม่ให้อีเมลเหล่านั้นส่งถึงบัญชีอีเมลของบริษัทได้เลย

เนื้อหาล่อลวงจากไฟล์ LNK อันตรายไฟล์หนึ่งที่นำมาวิเคราะห์ ซึ่งจะแสดงขึ้นเมื่อเรียกใช้ไฟล์
ตลอดกระบวนการนี้ ความร่วมมือกับพันธมิตรในอุตสาหกรรมมีบทบาทสำคัญในการตรวจพบความพยายามเจาะบัญชีพนักงานที่ไม่สำเร็จเหล่านี้ เรื่องนี้ตอกย้ำความสำคัญของการแบ่งปันข้อมูลข่าวกรองด้านภัยคุกคามและการร่วมมือกัน เพื่อให้ก้าวทันและรับมือผู้ก่อภัยคุกคามที่ใช้วิธีการซับซ้อนในยุค AI ได้ล่วงหน้า การใช้ข้อมูลเชิงลึกที่แบ่งปันกันและความเชี่ยวชาญร่วมกัน ช่วยให้เราปกป้องทรัพย์สินได้ดีขึ้น และยับยั้งการใช้งานบัญชีบนแพลตฟอร์มที่เกี่ยวข้องกับกิจกรรมดังกล่าวได้
คำตอบจากโมเดล
ระหว่างวิเคราะห์โครงสร้างพื้นฐานที่สนับสนุนแคมเปญนี้ในวงกว้าง เราพบและยับยั้งการใช้งานบัญชี ChatGPT กลุ่มหนึ่งที่ใช้โครงสร้างพื้นฐานเดียวกันเพื่อพยายามหาคำตอบ เขียนสคริปต์ และวิจัยช่องโหว่ เราจัดหมวดหมู่การโต้ตอบเหล่านี้ให้สอดคล้องกับกลยุทธ์ เทคนิค และขั้นตอน (TTP) ที่เกี่ยวข้องกับ LLM ซึ่ง Microsoft เสนอให้รวมไว้ในกรอบ MITRE ATT&CK® เมื่อต้นปีนี้ กรอบ MITRE รวบรวมกลยุทธ์และเทคนิคที่ผู้ก่อภัยคุกคามทางไซเบอร์ใช้จริง การแสดงรายการจัดหมวดหมู่เหล่านี้มีจุดประสงค์เพื่อให้ชุมชนความมั่นคงปลอดภัยไซเบอร์ในวงกว้างรับทราบ TTP ที่ตรวจพบ และช่วยเพิ่มประสิทธิภาพในการป้องกันภัยไซเบอร์
ด้านล่างคือตัวอย่างกิจกรรมของ SweetSpecter ที่ตรงกับ TTP เหล่านี้:
กิจกรรม | หมวดหมู่ LLM ในกรอบ ATT&CK |
|---|---|
สอบถามเกี่ยวกับช่องโหว่ในแอปพลิเคชันต่างๆ | การสำรวจเป้าหมายโดยใช้ข้อมูลจาก LLM |
สอบถามวิธีค้นหา Log4j เวอร์ชันที่มีช่องโหว่ Log4Shell ซึ่งเป็นช่องโหว่ระดับวิกฤตที่เปิดให้เรียกใช้โค้ดจากระยะไกล (RCE) | การสำรวจเป้าหมายโดยใช้ข้อมูลจาก LLM |
สอบถามเกี่ยวกับระบบจัดการเนื้อหาที่นิยมใช้ในต่างประเทศ | การสำรวจเป้าหมายโดยใช้ข้อมูลจาก LLM |
ขอข้อมูลเกี่ยวกับหมายเลข CVE ที่ระบุ | การสำรวจเป้าหมายโดยใช้ข้อมูลจาก LLM |
สอบถามวิธีสร้างเครื่องมือสแกนที่ครอบคลุมทั่วทั้งอินเทอร์เน็ต | การสำรวจเป้าหมายโดยใช้ข้อมูลจาก LLM |
สอบถามวิธีใช้ sqlmap เพื่ออัปโหลดไฟล์ที่อาจใช้เป็นเว็บเชลล์ไปยังเซิร์ฟเวอร์เป้าหมาย | การวิจัยช่องโหว่โดยมี LLM ช่วย |
ขอความช่วยเหลือในการหาวิธีโจมตีช่องโหว่ของโครงสร้างพื้นฐานของผู้ผลิตรถยนต์รายใหญ่ | การวิจัยช่องโหว่โดยมี LLM ช่วย |
ให้โค้ดและขอความช่วยเหลือเพิ่มเติมในการใช้บริการสื่อสารเพื่อส่งข้อความผ่านโปรแกรม | เทคนิคการเขียนสคริปต์ที่เสริมด้วย LLM |
ขอความช่วยเหลือในการแก้ไขบั๊กระหว่างพัฒนาส่วนขยายสำหรับเครื่องมือด้านความมั่นคงปลอดภัยไซเบอร์ | เทคนิคการเขียนสคริปต์ที่เสริมด้วย LLM |
ขอความช่วยเหลือในการแก้ไขบั๊กของโค้ดที่เป็นส่วนหนึ่งของเฟรมเวิร์กขนาดใหญ่สำหรับส่งข้อความผ่านโปรแกรมไปยังหมายเลขที่ผู้โจมตีระบุ | การพัฒนาโดยมี LLM ช่วย |
สอบถามหัวข้อที่พนักงานหน่วยงานรัฐน่าจะสนใจ และชื่อที่เหมาะสำหรับไฟล์แนบเพื่อหลีกเลี่ยงการถูกบล็อก | วิศวกรรมสังคมที่ใช้ LLM สนับสนุน |
ขอให้ปรับข้อความรับสมัครงานที่ผู้โจมตีให้มาเป็นรูปแบบต่างๆ | วิศวกรรมสังคมที่ใช้ LLM สนับสนุน |
ตลอดการสืบสวนนี้ ทีมรักษาความปลอดภัยของเราใช้ ChatGPT เพื่อวิเคราะห์ จัดหมวดหมู่ แปล และสรุปการโต้ตอบจากบัญชีของผู้ก่อภัยคุกคาม วิธีนี้ช่วยให้เราได้ข้อมูลเชิงลึกจากชุดข้อมูลขนาดใหญ่อย่างรวดเร็ว ขณะเดียวกันก็ลดทรัพยากรที่ต้องใช้ในงานนี้ให้เหลือน้อยที่สุด เมื่อโมเดลของเราก้าวหน้ายิ่งขึ้น เราคาดว่าจะสามารถใช้ ChatGPT เพื่อทำวิศวกรรมย้อนกลับและวิเคราะห์ไฟล์แนบอันตรายที่ส่งถึงพนักงานได้ด้วย
ผลกระทบ
สอดคล้องกับสิ่งที่เราพบในรายงานภัยคุกคามฉบับแรก การใช้โมเดลของเราดูไม่ได้ทำให้ผู้ดำเนินปฏิบัติการมีความสามารถหรือแนวทางใหม่ๆ ที่ไม่อาจหาได้จากแหล่งข้อมูลสาธารณะต่างๆ อยู่แล้ว กลไกรักษาความปลอดภัยของเราบล็อกอีเมลอันตรายจากผู้ก่อภัยคุกคามก่อนที่จะส่งถึงกล่องจดหมายของพนักงาน