Ana içeriğe atla
OpenAI

1 Ekim 2024

Korumalar

SweetSpecter: Çin bağlantılı siber faaliyetler

OpenAI, açık araştırma, kod yazma ve hedefli kimlik avı için yapay zekâ kullanan, Çin merkezli olduğundan şüphelenilen SweetSpecter adlı tehdit aktörüne ait olması muhtemel hesapları yasakladı.

Yükleniyor...

Bu vaka çalışması ilk olarak OpenAI’ın Ekim 2024⁠(yeni bir pencerede açılır) raporunda yayımlandı.

Tehdit aktörü

Güvenilir bir kaynağın değerlendirmesine göre, Çin merkezli olduğundan şüphelenilen bir tehdit aktörüne ait olması muhtemel hesaplar tespit ederek bunları yasakladık. Bu hesaplar, siber saldırı operasyonlarını desteklemek için modellerimizi kullanmaya çalışırken aynı zamanda çalışanlarımıza ve dünyanın çeşitli yerlerindeki hükümetlere yönelik hedefli kimlik avı saldırıları düzenliyordu. Kamuya açık kaynaklarda SweetSpecter adıyla takip edilen bu tehdit aktörü, 2023 yılında ortaya çıktı. Bildiğimiz kadarıyla bu, hedefleri arasında ABD merkezli bir yapay zekâ şirketinin de bulunduğunun kamuoyuna ilk kez açıklandığı durum. Daha önceki faaliyetlerinin Orta Doğu, Afrika ve Asya’daki siyasi kuruluşlara odaklandığı bildirilmişti.

Davranış

Mayıs 2024’te güvenilir bir kaynaktan bir ihbar aldık. Kaynağın güvenlik ekibi, SweetSpecter’ın bazı çalışanlarımızın hem kurumsal hem de kişisel e-posta hesaplarına kötü amaçlı ekler içeren hedefli kimlik avı e-postaları gönderdiğini gözlemlemişti.

SweetSpecter’ın az sayıda çalışanımıza gönderdiği e-postanın, hassas bilgileri gizlenmiş bir sürümü. Bu e-postalar güvenlik sistemlerimiz tarafından engellendi. Görsel, Proofpoint’in izniyle kullanılmıştır.

SweetSpecter’ın az sayıda çalışanımıza gönderdiği e-postanın, hassas bilgileri gizlenmiş bir sürümü. Bu e-postalar güvenlik sistemlerimiz tarafından engellendi. Görsel, Proofpoint’in izniyle kullanılmıştır.

SweetSpecter bu e-postalarda, hedef aldığı çalışanlardan destek isteyen bir ChatGPT kullanıcısı gibi davranıyordu. E-postalar, içinde bir LNK dosyası bulunan “some problems.zip” adlı kötü amaçlı bir ek içeriyordu. Bu dosya, açıldığında kullanıcıya ChatGPT’den gelmiş gibi görünen çeşitli hata ve hizmet mesajlarını listeleyen bir DOCX dosyası gösterecek kod içeriyordu. Ancak arka planda, SugarGh0st RAT olarak bilinen bir Windows kötü amaçlı yazılımının şifresi çözülerek yazılım çalıştırılacaktı. Bu kötü amaçlı yazılım, SweetSpecter’a ele geçirilen bilgisayarın kontrolünü vermek ve istediği komutları çalıştırma, ekran görüntüsü alma ve veri sızdırma gibi işlemleri yapmasına olanak tanımak üzere tasarlanmıştı.

OpenAI’ın güvenlik ekibi, bu hedefli kimlik avı kampanyasında hedef alındığı düşünülen çalışanlarla iletişime geçti ve mevcut güvenlik önlemlerinin e-postaları henüz kurumsal e-posta hesaplarına ulaşmadan engellediğini tespit etti.

İncelenen kötü amaçlı LNK dosyalarından biri çalıştırıldığında görüntülenecek, kullanıcıyı aldatmaya yönelik içerik.

İncelenen kötü amaçlı LNK dosyalarından biri çalıştırıldığında görüntülenecek, kullanıcıyı aldatmaya yönelik içerik.

Bu süreç boyunca sektör ortaklarımızla yürüttüğümüz iş birliği, çalışan hesaplarını ele geçirmeye yönelik bu başarısız girişimlerin tespitinde kilit rol oynadı. Bu durum, yapay zekâ çağında gelişmiş yöntemler kullanan tehdit aktörlerinin bir adım önünde kalabilmek için tehdit istihbaratı paylaşımının ve iş birliğinin önemini ortaya koyuyor. Paylaşılan bilgilerden ve ortak uzmanlıktan yararlanarak varlıklarımızı daha iyi koruyabilir ve bu tür faaliyetlerle bağlantılı platform hesaplarının faaliyetlerini durdurabiliriz.

Model yanıtları

Bu kampanyayı destekleyen altyapıyı daha geniş kapsamda incelerken, sorularına yanıt bulmak, betik yazmak ve güvenlik açıklarını araştırmak için aynı altyapıyı kullanan bir grup ChatGPT hesabı tespit ettik ve faaliyetlerini durdurduk. Bu etkileşimleri, Microsoft’un bu yılın başlarında MITRE ATT&CK® Çerçevesi’ne dahil edilmesini önerdiği LLM odaklı taktik, teknik ve prosedürlerle (TTP’ler) eşleştirdik. MITRE Çerçevesi, siber tehdit aktörlerinin gerçek dünyada kullandığı taktik ve teknikleri kayıt altına alır. Bu eşleştirmeleri listeleyerek siber güvenlik camiasını gözlemlediğimiz TTP’ler hakkında bilgilendirmeyi ve siber savunmanın etkinliğini artırmaya yardımcı olmayı amaçlıyoruz.

SweetSpecter’ın bu TTP’lerle örtüşen faaliyetlerinden bazı örnekler aşağıda yer alıyor:

Faaliyet

LLM ATT&CK Çerçevesi kategorisi

Çeşitli uygulamalardaki güvenlik açıkları hakkında sorular sorma

LLM’den edinilen bilgilerle keşif

Kritik uzaktan kod yürütme (RCE) açığı Log4Shell’den etkilenen belirli Log4j sürümlerinin nasıl aranacağını sorma

LLM’den edinilen bilgilerle keşif

Yurt dışında yaygın olarak kullanılan içerik yönetim sistemleri hakkında sorular sorma

LLM’den edinilen bilgilerle keşif

Belirli CVE numaraları hakkında bilgi isteme

LLM’den edinilen bilgilerle keşif

İnternet genelinde tarama yapan araçların nasıl geliştirildiğini sorma.

LLM’den edinilen bilgilerle keşif

Hedef sunucuya web kabuğu olarak kullanılabilecek bir dosya yüklemek için sqlmap’in nasıl kullanılacağını sorma.

LLM destekli güvenlik açığı araştırması

Önde gelen bir otomobil üreticisinin altyapısındaki açıklardan yararlanmanın yollarını bulmak için yardım isteme.

LLM destekli güvenlik açığı araştırması

Kod paylaşarak iletişim hizmetleri aracılığıyla programatik olarak kısa mesaj göndermek için ek yardım isteme.

LLM ile geliştirilen betik yazma teknikleri

Bir siber güvenlik aracı için geliştirilen eklentideki hataları ayıklamak üzere yardım isteme.

LLM ile geliştirilen betik yazma teknikleri

Saldırganın belirlediği numaralara programatik olarak kısa mesaj göndermeye yönelik daha büyük bir yazılım çerçevesinin parçası olan koddaki hataları ayıklamak için yardım isteme.

LLM destekli yazılım geliştirme

Kamu kurumu çalışanlarının ilgisini çekebilecek konuları ve engellenmemeleri için e-posta eklerine verilebilecek uygun adları sorma.

LLM destekli sosyal mühendislik

Saldırganın sağladığı bir işe alım mesajının farklı sürümlerini isteme.

LLM destekli sosyal mühendislik

Bu inceleme boyunca güvenlik ekiplerimiz, tehdit aktörlerinin hesaplarındaki etkileşimleri analiz etmek, sınıflandırmak, çevirmek ve özetlemek için ChatGPT’den yararlandı. Böylece büyük veri kümelerinden hızla anlamlı bilgiler çıkarırken bu iş için gereken kaynakları en aza indirebildik. Modellerimiz geliştikçe, çalışanlara gönderilen kötü amaçlı ekleri tersine mühendislik yoluyla incelemek ve analiz etmek için de ChatGPT’yi kullanabileceğimizi öngörüyoruz.

Etki

İlk tehdit raporumuzdaki gözlemlerimizle tutarlı olarak, operasyonu yürütenlerin modellerimizi kullanması, onlara kamuya açık çeşitli kaynaklardan edinemeyecekleri yeni yetenekler veya yönlendirmeler sağlamış görünmüyordu. Güvenlik mekanizmalarımız, tehdit aktörünün kötü amaçlı e-postalarını çalışanların gelen kutularına ulaşmadan engelledi.