Перейти до основного вмісту
OpenAI

1 лютого 2025 р.

Безпека

Суб’єкти кіберзагроз: дослідження проникнень за допомогою ШІ

OpenAI заблокувала облікові записи, імовірно пов’язані з публічно відомими суб’єктами загроз із КНДР, які застосовували ШІ для дослідження засобів проникнення, фішингу, шкідливого ПЗ та атак на власників криптовалют.

Завантаження…

Це дослідження випадку вперше опубліковано у звіті OpenAI за лютий 2025 року⁠(відкривається у новому вікні).

Суб’єкт загрози

Ми заблокували облікові записи, активність яких могла бути пов’язана з публічно відомими суб’єктами загроз, афілійованими з Корейською Народно-Демократичною Республікою (КНДР). Деякі з цих облікових записів використовували тактики, техніки й процедури (TTP), характерні для групи загроз, відомої як VELVET CHOLLIMA (також Kimsuky, Emerald Sleet)⁠(відкривається у новому вікні), тоді як інші облікові записи могли бути пов’язані із суб’єктом, якого надійне джерело пов’язує з STARDUST CHOLLIMA (також APT38, Sapphire Sleet)⁠(відкривається у новому вікні). Ми виявили ці облікові записи завдяки інформації від надійного галузевого партнера.

Поведінка

Заблоковані облікові записи переважно використовували наші інструменти для пошуку інформації, імовірно пов’язаної із засобами або операціями кіберпроникнення. Вони також цікавилися темами, пов’язаними з криптовалютою, імовірно в межах діяльності з фінансовою мотивацією. Таке поєднання фінансової та кібернетичної діяльності типове для пов’язаних із КНДР груп загроз.

Відповіді моделей

Суб’єкти використовували наші моделі для допомоги з написанням і налагодженням коду, а також для дослідження відкритого програмного коду, пов’язаного з безпекою. Зокрема, вони отримували допомогу з налагодженням і розробкою загальнодоступних інструментів та коду, які можна застосовувати для атак методом повного перебору через протокол віддаленого робочого стола (RDP), а також із використанням інструментів віддаленого адміністрування (RAT) із відкритим кодом.

Під час налагодження розташувань точок розширення автозапуску (ASEP) і відповідних методів для MacOS суб’єкт розкрив проміжні URL-адреси бінарних файлів (скомпільованих виконуваних файлів), які на той час, схоже, були невідомі постачальникам засобів безпеки. Ми передали проміжні URL-адреси онлайн-сервісу сканування, щоб поширити їх серед фахівців із безпеки. Тепер низка постачальників надійно виявляє ці бінарні файли, що допомагає захистити потенційних жертв.

Нижче наведено приклад зіставлення активності з раніше запропонованими розширеннями для LLM у фреймворку MITRE ATT&CK®⁠(відкривається у новому вікні):

  • Запити про вразливості в різних застосунках: розвідка за допомогою LLM.

  • Розробка та усунення несправностей RDP-клієнта на C# для атак методом повного перебору: розробка за допомогою LLM.

  • Запити коду для обходу попереджень системи безпеки під час несанкціонованого доступу через RDP: розробка за допомогою LLM.

  • Запити численних сценаріїв PowerShell для RDP-підключень, передавання й завантаження файлів, виконання коду з пам’яті та обфускації HTML-вмісту: удосконалені за допомогою LLM методи написання сценаріїв; удосконалене за допомогою LLM уникнення виявлення аномалій.

  • Обговорення створення та розгортання обфускованих корисних навантажень для виконання: оптимізоване за допомогою LLM створення корисних навантажень.

  • Пошук методів цільового фішингу та соціальної інженерії проти криптовалютних інвесторів і трейдерів, а також створення фішингових матеріалів загального характеру: соціальна інженерія за підтримки LLM.

  • Створення фішингових листів і сповіщень, покликаних змусити користувачів розкрити конфіденційну інформацію: соціальна інженерія за підтримки LLM.

  • Дослідження інструментів віддаленого адміністрування (RAT) із відкритим кодом: дії після компрометації за допомогою LLM.

Вплив

Промпти й запити суб’єкта переважно ґрунтувалися на наявній інформації з відкритих джерел, а згенеровані моделлю відповіді або не надавали жодних нових можливостей, або містили відмову відповідати. Ми заблокували пов’язані із суб’єктом загрози облікові записи та передали його корисні навантаження фахівцям із безпеки, щоб і надалі перешкоджати його операціям.