CyberAv3ngers: кибернетическая исследовательская активность, связанная с Ираном

16x9___CYBER__CyberAv3ngers.png?w=1600&h

OpenAI заблокировала учетные записи, которые, судя по всему, принадлежали группировке CyberAv3ngers, использовавшей искусственный интеллект для исследования систем промышленной автоматизации, стандартных учетных данных и потенциальных целей.

Этот тематический анализ был изначально опубликован в отчете OpenAI за октябрь 2024 года.

Субъект угрозы

Мы заблокировали учетные записи, которые, основываясь на оценке надежного источника, по-видимому, принадлежат злоумышленникам, известным как CyberAv3ngers. Согласно публичным отчетам, эта группировка связана с Корпусом стражей исламской революции (КСИР) Ирана. Учетные записи, управляемые этим субъектом угрозы, использовали наши модели для исследования уязвимостей, отладки кода и получения советов по написанию скриптов.

Поведение

Судя по информации из открытых источников, группа CyberAv3ngers известна своими деструктивными атаками на системы промышленной автоматизации (ICS) и программируемые логические контроллеры (ПЛК), используемые в систем водоснабжения, на производстве и в энергетике. Инфраструктура, подвергающаяся атакам этой группы, как правило, связана с Израилем, США или Ирландией.

Недавние атаки включали компрометацию ПЛК в Муниципальном управлении водоснабжения Аликиппы в штате Пенсильвания (ноябрь 2023 г.) и двухдневный сбой в предоставлении услуг водоснабжения в графстве Мейо, Ирландия (декабрь 2023 г.). Эти кампании часто используют стандартные или слабые пароли, либо хорошо документированные уязвимости в ПЛК в сочетании с инструментами с открытым исходным кодом для сканирования и эксплуатации систем промышленного управления.

Значительная часть поведения, зафиксированного в ChatGPT, состояла из разведывательной деятельности: у наших моделей запрашивалась информация о различных известных компаниях или службах, а также об уязвимостях, которые злоумышленники в прошлом находили с помощью поисковых систем. Мы также зафиксировали использование модели этими субъектами для помощи в отладке кода.

Запросы и ответы (Completions)

В некоторых случаях задачи, которые CyberAv3ngers ставили перед нашими моделями, сводились к запросам комбинаций имен пользователей и паролей по умолчанию для различных ПЛК. Иногда детали этих запросов указывали на интерес к Иордании и Центральной Европе либо на попытки атак на них.

Операторы также запрашивали поддержку при создании и доработке скриптов на bash и python. Эти скрипты иногда использовали общедоступные инструменты для тестирования на проникновение и службы безопасности с целью программного поиска уязвимой инфраструктуры. Учетные записи CyberAv3ngers также задавали нашим моделям общие вопросы о том, как обфусцировать вредоносный код, как использовать различные инструменты безопасности, часто ассоциируемые с действиями после взлома, а также запрашивали информацию как о недавно раскрытых, так и об устаревших уязвимостях в самых разных продуктах. Хотя в предыдущих публичных отчетах об этом субъекте угрозы основное внимание уделялось атакам на ICS и ПЛК, на основе этих запросов мы смогли выявить дополнительные технологии и программное обеспечение, которые они могут попытаться использовать (см. таблицу ниже).

Активность

Категория фреймворка LLM ATT&CK

Запрос на перечисление часто используемых промышленных маршрутизаторов в Иордании.

Разведка с использованием LLM

Запрос на перечисление промышленных протоколов и портов, имеющих подключение к Интернету.

Разведка с использованием LLM

Запрос пароля по умолчанию для устройства Tridium Niagara.

Разведка с использованием LLM

Запрос имени пользователя и пароля по умолчанию для промышленного маршрутизатора Hirschmann серии RS.

Разведка с использованием LLM

Запрос информации о недавно обнаруженных уязвимостях в CrushFTP и Cisco Integrated Management Controller, а также об устаревших уязвимостях в программном обеспечении IP-телефонии Asterisk.

Разведка с использованием LLM

Запрос списков электроэнергетических компаний, подрядчиков и распространенных ПЛК в Иордании.

Разведка с использованием LLM

Запрос о причинах возникновения ошибки в фрагменте кода на bash.

Усовершенствованные методы написания скриптов с помощью LLM

Запрос на создание клиента Modbus TCP/IP.

Усовершенствованные методы написания скриптов с помощью LLM

Запрос на сканирование сети на наличие уязвимостей, пригодных для эксплуатации.

Исследование уязвимостей с поддержкой LLM

Запрос на сканирование ZIP-файлов на наличие эксплуатируемых уязвимостей.

Исследование уязвимостей с поддержкой LLM

Запрос примера исходного кода на языке C для техники внедрения кода process hollowing.

Исследование уязвимостей с поддержкой LLM

Запрос о том, как обфусцировать написание скриптов VBA в Excel.

Уклонение от обнаружения аномалий с помощью LLM

Запрос к модели с просьбой обфусцировать код (с предоставлением самого кода).

Уклонение от обнаружения аномалий с помощью LLM

Запрос инструкций по копированию файла SAM.

Действия после компрометации с поддержкой LLM

Запрос альтернативного приложения для mimikatz.

Действия после компрометации с поддержкой LLM

Запрос инструкций по использованию pwdump для экспорта пароля.

Действия после компрометации с поддержкой LLM

Запрос о том, как получить доступ к паролям пользователей в macOS.

Действия после компрометации с поддержкой LLM

Влияние

В соответствии с нашими выводами по другим расследованиям в отношении поддерживаемых государствами субъектов угроз, использующих наши модели, мы считаем, что эти взаимодействия не предоставили CyberAv3ngers каких-либо новых возможностей, ресурсов или информации, а лишь обеспечили ограниченные, инкрементальные возможности, которые и так достижимы с помощью общедоступных инструментов, не использующих искусственный интеллект.

Автор

OpenAI

Полный текст статьи читайте на OpenAI