مرکزی مواد پر جائیں
OpenAI

۱ فروری، ۲۰۲۵

حفاظت

سائبر خطرہ پیدا کرنے والے عناصر: مصنوعی ذہانت کی مدد سے دراندازی کی تحقیق

OpenAI نے عوامی رپورٹس میں مذکور DPRK سے وابستہ ممکنہ خطرہ پیدا کرنے والے عناصر کے ان اکاؤنٹس پر پابندی لگا دی جو دراندازی کے ٹولز، فشنگ، نقصان دہ سافٹ ویئر اور کرپٹو کرنسی کو نشانہ بنانے کی تحقیق کے لیے مصنوعی ذہانت استعمال کر رہے تھے.

لوڈ ہو رہا ہے…

یہ کیس اسٹڈی اصل میں OpenAI کی فروری 2025⁠(نئی ونڈو میں کھلتا ہے) کی رپورٹ میں شائع ہوئی تھی.

کارندہ

ہم نے ایسے اکاؤنٹس پر پابندی لگائی جن کی سرگرمی ممکنہ طور پر عوامی رپورٹس میں مذکور جمہوری عوامی جمہوریہ کوریا (DPRK) سے وابستہ خطرہ پیدا کرنے والے عناصر سے منسلک تھی. ان میں سے کچھ اکاؤنٹس ایسی سرگرمیوں میں ملوث تھے جن کے TTPs، VELVET CHOLLIMA (جسے Kimsuky اور Emerald Sleet بھی کہا جاتا ہے)⁠(نئی ونڈو میں کھلتا ہے) نامی خطرہ گروپ سے مطابقت رکھتے تھے، جبکہ دیگر اکاؤنٹس ممکنہ طور پر ایک ایسے کارندے سے متعلق تھے جسے ایک معتبر ذریعے نے STARDUST CHOLLIMA (جسے APT38 اور Sapphire Sleet بھی کہا جاتا ہے)⁠(نئی ونڈو میں کھلتا ہے) سے منسلک قرار دیا تھا. ہم نے ایک قابلِ اعتماد صنعتی شراکت دار کی اطلاع کے بعد ان اکاؤنٹس کا پتا لگایا.

طرزِ عمل

پابندی زدہ اکاؤنٹس نے بنیادی طور پر ہمارے ٹولز کو ایسی معلومات حاصل کرنے کے لیے استعمال کیا جو غالباً سائبر دراندازی کے ٹولز یا کارروائیوں سے متعلق تھیں. انہوں نے کرپٹو کرنسی سے متعلق موضوعات میں بھی دلچسپی دکھائی، جو غالباً مالی فائدے کے لیے کی جانے والی سرگرمیوں سے وابستہ تھی. مالی اور سائبر سرگرمیوں کا یہ امتزاج DPRK سے وابستہ خطرہ گروپوں میں عام ہے.

جوابات

ان کارندوں نے کوڈنگ میں مدد اور خامیاں دور کرنے کے ساتھ سلامتی سے متعلق اوپن سورس کوڈ کی تحقیق کے لیے ہمارے ماڈلز استعمال کیے. اس میں عوامی طور پر دستیاب ایسے ٹولز اور کوڈ کی خامیاں دور کرنے اور انہیں تیار کرنے میں مدد شامل تھی جنہیں ریموٹ ڈیسک ٹاپ پروٹوکول (RDP) پر بروٹ فورس حملوں کے لیے استعمال کیا جا سکتا تھا، نیز اوپن سورس ریموٹ ایڈمنسٹریشن ٹولز (RAT) کے استعمال میں معاونت بھی شامل تھی.

MacOS کے لیے خودکار آغاز کے قابلِ توسیع مقامات (ASEP) اور تکنیکوں کی خامیاں دور کرتے ہوئے، کارندے نے بائنریز (مرتب شدہ قابلِ نفاذ فائلوں) کے عارضی میزبانی والے URLs ظاہر کر دیے، جو اس وقت سلامتی فراہم کنندگان کے لیے نامعلوم معلوم ہوتے تھے. ہم نے عارضی میزبانی والے URLs ایک آن لائن اسکیننگ سروس کو بھیجے تاکہ سلامتی برادری کے ساتھ ان کا اشتراک آسان ہو، اور اب متعدد فراہم کنندگان ان بائنریز کا قابلِ اعتماد طریقے سے پتا لگا لیتے ہیں، جس سے ممکنہ متاثرین کو تحفظ ملتا ہے.

سرگرمی کا ایک نمونہ، جسے MITRE ATT&CK® فریم ورک⁠(نئی ونڈو میں کھلتا ہے) کے لیے پہلے تجویز کردہ LLM پر مبنی توسیعات سے منسلک کیا گیا ہے، ذیل میں دکھایا گیا ہے:

  • مختلف ایپلی کیشنز کی کمزوریوں کے بارے میں سوال کرنا: LLM سے حاصل شدہ معلومات پر مبنی جاسوسی.

  • بروٹ فورس حملوں کے لیے C# پر مبنی RDP کلائنٹ تیار کرنا اور اس کی خامیاں دور کرنا: LLM کی مدد سے تیاری.

  • غیر مجاز RDP رسائی کے لیے سلامتی کے انتباہات کو نظرانداز کرنے والا کوڈ طلب کرنا: LLM کی مدد سے تیاری.

  • RDP کنکشنز، فائل اپ لوڈ اور ڈاؤن لوڈ، میموری سے کوڈ چلانے اور HTML مواد کو مبہم بنانے کے لیے متعدد PowerShell اسکرپٹس طلب کرنا: LLM سے بہتر بنائی گئی اسکرپٹنگ تکنیکیں؛ LLM سے بہتر بنائی گئی بے قاعدگی شناخت سے بچاؤ.

  • چلانے کے لیے مبہم پے لوڈز بنانے اور تعینات کرنے پر گفتگو: LLM سے بہتر بنائی گئی پے لوڈ تیاری.

  • کرپٹو کرنسی کے سرمایہ کاروں اور تاجروں کے خلاف ہدفی فشنگ اور سماجی فریب کاری کے طریقے، نیز زیادہ عمومی فشنگ مواد تلاش کرنا: LLM سے معاونت یافتہ سماجی فریب کاری.

  • صارفین کو حساس معلومات ظاہر کرنے پر آمادہ کرنے کے لیے فشنگ ای میلز اور اطلاعات تیار کرنا: LLM سے معاونت یافتہ سماجی فریب کاری.

  • اوپن سورس ریموٹ ایڈمنسٹریشن ٹولز (RATs) کی تحقیق: سمجھوتہ ہو جانے کے بعد LLM کی مدد سے کی گئی سرگرمی.

اثرات

کارندے کی ہدایات اور استفسارات بنیادی طور پر پہلے سے موجود اوپن سورس معلومات پر مبنی تھے، اور فراہم کردہ ماڈل کے جوابات نے یا تو کوئی نئی صلاحیت فراہم نہیں کی یا جواب دینے سے انکار کر دیا. ہم نے خطرہ پیدا کرنے والے کارندے سے وابستہ اکاؤنٹس پر پابندی لگا دی اور اس کی کارروائیوں میں مزید خلل ڈالنے کے لیے اس کے پے لوڈز سلامتی برادری کے ساتھ شیئر کیے.