Ana içeriğe atla
OpenAI

1 Şubat 2025

Korumalar

Siber tehdit aktörleri: Yapay zekâ destekli saldırı araştırması

OpenAI, saldırı araçları, kimlik avı, kötü amaçlı yazılım ve kripto para hedeflerini yapay zekâyla araştıran, kamuya açık kaynaklarda DPRK bağlantılı olduğu bildirilen tehdit aktörleriyle ilişkili olabilecek hesapları yasakladı.

Yükleniyor...

Bu vaka çalışması ilk olarak OpenAI’ın Şubat 2025⁠(yeni bir pencerede açılır) tarihli raporunda yayımlandı.

Aktör

Kamuya açık kaynaklarda Kore Demokratik Halk Cumhuriyeti (DPRK) bağlantılı olduğu bildirilen tehdit aktörleriyle ilişkili olabilecek faaliyetler sergileyen hesapları yasakladık. Bu hesaplardan bazıları, VELVET CHOLLIMA (diğer adlarıyla Kimsuky, Emerald Sleet)⁠(yeni bir pencerede açılır) olarak bilinen tehdit grubunun TTP’leriyle uyumlu faaliyetlerde bulunurken diğer hesaplar, güvenilir bir kaynağın STARDUST CHOLLIMA (diğer adlarıyla APT38, Sapphire Sleet)⁠(yeni bir pencerede açılır) ile bağlantılı olduğunu değerlendirdiği bir aktörle ilişkili olabilir. Bu hesapları, sektördeki güvenilir bir iş ortağından gelen ihbar üzerine tespit ettik.

Davranış

Yasaklanan hesaplar, araçlarımızı ağırlıklı olarak siber saldırı araçları veya operasyonlarıyla ilgili olabilecek bilgileri edinmek için kullandı. Ayrıca muhtemelen mali amaçlı faaliyetlerle bağlantılı olarak kripto para konularına ilgi gösterdiler. Mali faaliyetlerle siber faaliyetlerin bu şekilde bir arada görülmesi, DPRK bağlantılı tehdit grupları için tipiktir.

Yanıtlar

Aktörler, modellerimizi kodlama desteği ve hata ayıklamanın yanı sıra güvenlikle ilgili açık kaynak kodları araştırmak için kullandı. Buna, Uzak Masaüstü Protokolü (RDP) kaba kuvvet saldırılarında kullanılabilecek, kamuya açık araç ve kodlar için hata ayıklama ve geliştirme desteğinin yanı sıra açık kaynaklı Uzaktan Yönetim Araçlarının (RAT) kullanımına ilişkin yardım da dâhildi.

Aktör, macOS için otomatik başlatma genişletilebilirlik noktalarının (ASEP) konumları ve teknikleriyle ilgili hata ayıklama yaparken, o sırada güvenlik sağlayıcılarınca bilinmediği anlaşılan ikili dosyalara (derlenmiş yürütülebilir dosyalar) ait hazırlama URL’lerini açığa çıkardı. Güvenlik topluluğuyla paylaşılmasını kolaylaştırmak için hazırlama URL’lerini çevrimiçi bir tarama hizmetine gönderdik. İkili dosyalar artık birçok sağlayıcı tarafından güvenilir biçimde tespit edilerek potansiyel mağdurların korunmasına yardımcı oluyor.

Daha önce MITRE ATT&CK® Çerçevesi⁠(yeni bir pencerede açılır) için önerilen LLM temalı genişletmelerle eşleştirilen faaliyetlerden bir örnek aşağıda gösterilmiştir:

  • Çeşitli uygulamalardaki güvenlik açıkları hakkında sorular sorma: LLM Bilgili Keşif.

  • Kaba kuvvet saldırılarına olanak tanımak için C# tabanlı bir RDP istemcisi geliştirme ve sorunlarını giderme: LLM Destekli Geliştirme.

  • Yetkisiz RDP erişiminde güvenlik uyarılarını atlatacak kod isteme: LLM Destekli Geliştirme.

  • RDP bağlantıları, dosya yükleme ve indirme, bellekten kod yürütme ve HTML içeriğini gizleme amacıyla çok sayıda PowerShell betiği isteme: LLM ile Geliştirilmiş Betik Teknikleri; LLM ile Geliştirilmiş Anomali Tespitinden Kaçınma.

  • Yürütülmek üzere gizlenmiş yükler oluşturmayı ve dağıtmayı görüşme: LLM ile Optimize Edilmiş Yük Hazırlama.

  • Kripto para yatırımcıları ve tacirlerine yönelik hedefli kimlik avı ve sosyal mühendislik yöntemlerinin yanı sıra daha genel kimlik avı içerikleri arama: LLM Destekli Sosyal Mühendislik.

  • Kullanıcıları hassas bilgileri açıklamaya yönlendirmek için kimlik avı e-postaları ve bildirimleri hazırlama: LLM Destekli Sosyal Mühendislik.

  • Açık kaynaklı Uzaktan Yönetim Araçlarını (RAT) araştırma: LLM Destekli İhlal Sonrası Faaliyet.

Etki

Aktörün istemleri ve sorguları ağırlıklı olarak mevcut açık kaynaklı bilgilere dayanıyordu; model tarafından üretilen yanıtlar ya yeni bir kabiliyet sunmuyor ya da yanıt vermeyi reddediyordu. Tehdit aktörüyle ilişkili hesapları yasakladık ve operasyonlarını daha da sekteye uğratmak için yüklerini güvenlik topluluğuyla paylaştık.