STORM-0817: вредоносное ПО и операции скрапинга, связанные с Ираном

OpenAI заблокировала связанные с Ираном учетные записи STORM-0817, которые использовали искусственный интеллект для отладки вредоносного ПО для Android, скрапинга социальных сетей и перевода инструментов.
Этот анализ был изначально опубликован в отчете OpenAI за октябрь 2024 года.
Субъект
Мы пресекли деятельность сети учетных записей, управляемых базирующейся в Иране хакерской группировкой, которая, согласно оценке надежного источника, относится к STORM-0817. Мы полагаем, что этот субъект впервые публично уличен в использовании моделей искусственного интеллекта.
Поведение
Этот субъект использовал наши модели для отладки вредоносного ПО, получения помощи в написании кода базового скрапера для Instagram, а также для перевода профилей LinkedIn на персидский язык. Это включало работу над вредоносными программами, которые всё ещё находились в разработке, и поиск информации о потенциальных целях.
Подобное поведение предоставило нам уникальные сведения об операциях этого злоумышленника, включая информацию об инфраструктуре и возможностях, которые разрабатывались и еще не были полностью задействованы.
Запросы к моделям
STORM-0817 обращался к нашим моделям за поддержкой в отладке и написании кода для реализации вредоносного ПО для Android и соответствующей инфраструктуры управления и контроля (C2). Вредоносное ПО было нацелено на Android и отличалось относительно примитивным характером. Фрагменты кода в предоставленных злоумышленником промптах указывали на наличие стандартных шпионских функций и возможность сбора следующих данных:
- Контакты
- Журналы вызовов
- Установленные пакеты
- Мультимедиа на внешнем накопителе
- Снимки экрана (скриншоты)
- IMEI и модель устройства
- История браузера
- Широта и долгота (геолокация)
- Файлы с внешнего накопителя (PDF, документы Excel)
- Контент, загруженный на внешний накопитель, включая файлы, отправленные через защищенные мессенджеры, такие как WhatsApp и IMO.
STORM-0817 использовал этот код в двух пакетах Android — com.example.myttt и com.mihanwebmaster.ashpazi.
Параллельно STORM-0817 задействовал ChatGPT для поддержки разработки серверного кода, необходимого для обработки подключений с зараженных устройств. Это позволило нам выяснить, что сервером управления и контроля для данного вредоносного ПО является стек WAMP (Windows, Apache, MySQL и PHP/Perl/Python), а на этапе тестирования использовался домен stickhero[.]pro.
Кроме того, STORM-0817 запрашивал помощь в отладке кода для скрапинга профилей Instagram с помощью веб-драйвера Selenium. Этот код на Python принимал имя пользователя в IG и пытался извлечь данные всех его подписчиков. Судя по всему, одним из лиц, на котором злоумышленник тестировал этот инструмент, был иранский журналист, критикующий правительство Ирана.
Этот киберпреступник также использовал наши модели для перевода на персидский язык профилей LinkedIn частных лиц и ученых, работающих в Национальном центре кибербезопасности в Пакистане. Это соглаковалось с частью разведывательных запросов STORM-0817, которые были сфокусированы на Национальной лаборатории киберпреступности и цифровой криминалистики при Университете авиации (Air University) в Пакистане, поддерживающей различные подразделения пакистанских вооруженных сил, включая ВВС, ВМС и полицию.
Ниже приведены некоторые примеры таких взаимодействий и соответствующие им категории тактик, техник и процедур (TTP):
Активность | Категория фреймворка LLM ATT&CK |
|---|---|
Запрос помощи в отладке и реализации скрапера Instagram | Техники написания скриптов с использованием LLM |
Перевод профилей пакистанских специалистов по кибербезопасности в LinkedIn на персидский язык | Разведка с использованием LLM |
Запросы на поддержку в отладке и разработке вредоносного ПО для Android и соответствующей инфраструктуры управления и контроля | Разработка с помощью LLM |
Влияние
Мы заблокировали все учетные записи, которые, по нашим данным, управлялись группировкой STORM-0817, и передали соответствующие индикаторы компрометации (IOC) нашим партнерам по индустрии. Как и в ходе расследования в отношении SweetSpecter, мы считаем, что наши модели предоставили лишь ограниченные, инкрементальные возможности для вредоносных киберопераций сверх того, что уже доступно с помощью общедоступных инструментов, не использующих ИИ.
Индикаторы
Мы выявили следующую серверную структуру, связанную с данной активностью.
Тактика | Техника | Процедура | Индикатор |
|---|---|---|---|
0. Приобретение ресурсов | 0.6 Приобретение доменов | 0.6.1 Приобретение доменов для размещения, развертывания и поддержки вредоносных кампаний | stickhero[.]pro |
3. Координация и планирование | 3.4 Запуск инфраструктуры C2 | 3.4.1 Использование доменов и поддоменов для управления и контроля (C2) | /datas/stickher/public_html/contact.php |
3. Координация и планирование | 3.4 Запуск инфраструктуры C2 | 3.4.1 Использование доменов и поддоменов для управления и контроля (C2) | /datas/stickher/public_html/app.php |
3. Координация и планирование | 3.4 Запуск инфраструктуры C2 | 3.4.1 Использование доменов и поддоменов для управления и контроля (C2) | /datas/stickher/public_html/androidID.php |
3. Координация и планирование | 3.4 Запуск инфраструктуры C2 | 3.4.1 Использование доменов и поддоменов для управления и контроля (C2) | /datas/stickher/public_html/api/index.php |
3. Координация и планирование | 3.4 Запуск инфраструктуры C2 | 3.4.1 Использование доменов и поддоменов для управления и контроля (C2) | /datas/stickher/public_html//CallLogData.php |
3. Координация и планирование | 3.4 Запуск инфраструктуры C2 | 3.4.1 Использование доменов и поддоменов для управления и контроля (C2) | /datas/stickher/public_html//pdf.php |
Автор
Полный текст статьи читайте на OpenAI
