CyberAv3ngers: кибернетическая исследовательская активность, связанная с Ираном

OpenAI заблокировала учетные записи, которые, судя по всему, принадлежали группировке CyberAv3ngers, использовавшей искусственный интеллект для исследования систем промышленной автоматизации, стандартных учетных данных и потенциальных целей.
Этот тематический анализ был изначально опубликован в отчете OpenAI за октябрь 2024 года.
Субъект угрозы
Мы заблокировали учетные записи, которые, основываясь на оценке надежного источника, по-видимому, принадлежат злоумышленникам, известным как CyberAv3ngers. Согласно публичным отчетам, эта группировка связана с Корпусом стражей исламской революции (КСИР) Ирана. Учетные записи, управляемые этим субъектом угрозы, использовали наши модели для исследования уязвимостей, отладки кода и получения советов по написанию скриптов.
Поведение
Судя по информации из открытых источников, группа CyberAv3ngers известна своими деструктивными атаками на системы промышленной автоматизации (ICS) и программируемые логические контроллеры (ПЛК), используемые в систем водоснабжения, на производстве и в энергетике. Инфраструктура, подвергающаяся атакам этой группы, как правило, связана с Израилем, США или Ирландией.
Недавние атаки включали компрометацию ПЛК в Муниципальном управлении водоснабжения Аликиппы в штате Пенсильвания (ноябрь 2023 г.) и двухдневный сбой в предоставлении услуг водоснабжения в графстве Мейо, Ирландия (декабрь 2023 г.). Эти кампании часто используют стандартные или слабые пароли, либо хорошо документированные уязвимости в ПЛК в сочетании с инструментами с открытым исходным кодом для сканирования и эксплуатации систем промышленного управления.
Значительная часть поведения, зафиксированного в ChatGPT, состояла из разведывательной деятельности: у наших моделей запрашивалась информация о различных известных компаниях или службах, а также об уязвимостях, которые злоумышленники в прошлом находили с помощью поисковых систем. Мы также зафиксировали использование модели этими субъектами для помощи в отладке кода.
Запросы и ответы (Completions)
В некоторых случаях задачи, которые CyberAv3ngers ставили перед нашими моделями, сводились к запросам комбинаций имен пользователей и паролей по умолчанию для различных ПЛК. Иногда детали этих запросов указывали на интерес к Иордании и Центральной Европе либо на попытки атак на них.
Операторы также запрашивали поддержку при создании и доработке скриптов на bash и python. Эти скрипты иногда использовали общедоступные инструменты для тестирования на проникновение и службы безопасности с целью программного поиска уязвимой инфраструктуры. Учетные записи CyberAv3ngers также задавали нашим моделям общие вопросы о том, как обфусцировать вредоносный код, как использовать различные инструменты безопасности, часто ассоциируемые с действиями после взлома, а также запрашивали информацию как о недавно раскрытых, так и об устаревших уязвимостях в самых разных продуктах. Хотя в предыдущих публичных отчетах об этом субъекте угрозы основное внимание уделялось атакам на ICS и ПЛК, на основе этих запросов мы смогли выявить дополнительные технологии и программное обеспечение, которые они могут попытаться использовать (см. таблицу ниже).
Активность | Категория фреймворка LLM ATT&CK |
|---|---|
Запрос на перечисление часто используемых промышленных маршрутизаторов в Иордании. | Разведка с использованием LLM |
Запрос на перечисление промышленных протоколов и портов, имеющих подключение к Интернету. | Разведка с использованием LLM |
Запрос пароля по умолчанию для устройства Tridium Niagara. | Разведка с использованием LLM |
Запрос имени пользователя и пароля по умолчанию для промышленного маршрутизатора Hirschmann серии RS. | Разведка с использованием LLM |
Запрос информации о недавно обнаруженных уязвимостях в CrushFTP и Cisco Integrated Management Controller, а также об устаревших уязвимостях в программном обеспечении IP-телефонии Asterisk. | Разведка с использованием LLM |
Запрос списков электроэнергетических компаний, подрядчиков и распространенных ПЛК в Иордании. | Разведка с использованием LLM |
Запрос о причинах возникновения ошибки в фрагменте кода на bash. | Усовершенствованные методы написания скриптов с помощью LLM |
Запрос на создание клиента Modbus TCP/IP. | Усовершенствованные методы написания скриптов с помощью LLM |
Запрос на сканирование сети на наличие уязвимостей, пригодных для эксплуатации. | Исследование уязвимостей с поддержкой LLM |
Запрос на сканирование ZIP-файлов на наличие эксплуатируемых уязвимостей. | Исследование уязвимостей с поддержкой LLM |
Запрос примера исходного кода на языке C для техники внедрения кода process hollowing. | Исследование уязвимостей с поддержкой LLM |
Запрос о том, как обфусцировать написание скриптов VBA в Excel. | Уклонение от обнаружения аномалий с помощью LLM |
Запрос к модели с просьбой обфусцировать код (с предоставлением самого кода). | Уклонение от обнаружения аномалий с помощью LLM |
Запрос инструкций по копированию файла SAM. | Действия после компрометации с поддержкой LLM |
Запрос альтернативного приложения для mimikatz. | Действия после компрометации с поддержкой LLM |
Запрос инструкций по использованию pwdump для экспорта пароля. | Действия после компрометации с поддержкой LLM |
Запрос о том, как получить доступ к паролям пользователей в macOS. | Действия после компрометации с поддержкой LLM |
Влияние
В соответствии с нашими выводами по другим расследованиям в отношении поддерживаемых государствами субъектов угроз, использующих наши модели, мы считаем, что эти взаимодействия не предоставили CyberAv3ngers каких-либо новых возможностей, ресурсов или информации, а лишь обеспечили ограниченные, инкрементальные возможности, которые и так достижимы с помощью общедоступных инструментов, не использующих искусственный интеллект.
Автор
Полный текст статьи читайте на OpenAI
