Субъекты киберугроз: исследование вторжений с использованием ИИ

OpenAI заблокировала учетные записи, потенциально связанные с публично известными хакерскими группировками из КНДР, которые использовали искусственный интеллект для поиска инструментов вторжения, фишинга, вредоносного ПО и атак на криптовалюту.
Этот тематический анализ был изначально опубликован в отчете OpenAI за февраль 2025 года.
Субъект
Мы заблокировали учетные записи, демонстрировавшие активность, потенциально связанную с публично известными субъектами угроз, аффилированными с Корейской Народно-Демократической Республикой (КНДР). Некоторые из этих учетных записей участвовали в деятельности, использующей тактики, техники и процедуры (TTP), соответствующие хакерской группе VELVET CHOLLIMA (а также Kimsuky, Emerald Sleet), в то время как другие учетные записи могли быть связаны с субъектом, который, по оценке заслуживающего доверия источника, связан с STARDUST CHOLLIMA (а также APT38, Sapphire Sleet). Мы обнаружили эти учетные записи по наводке доверенного партнера по отраслевой безопасности.
Поведение
Заблокированные учетные записи в основном использовали наши инструменты для получения информации, вероятно, связанной с инструментами или операциями по кибервторжению. Они также проявляли интерес к темам, связанным с криптовалютой, что, вероятно, связано с финансово мотивированной деятельностью. Такое сочетание финансовой и кибердеятельности типично для групп угроз, связанных с КНДР.
Запросы и генерации
Субъекты использовали наши модели для помощи в написании и отладке кода, а также для исследования связанного с безопасностью кода с открытым исходным кодом. Это включало отладку и помощь в разработке общедоступных инструментов и кода, которые могли бы использоваться для атак методом грубой силы (брутфорс) по протоколу удаленного рабочего стола (RDP), а также помощь в использовании инструментов удаленного администрирования (RAT) с открытым исходным кодом.
При отладке точек расширяемости автозапуска (ASEP) и методов для MacOS субъект раскрыл промежуточные URL-адреса для бинарных файлов (скомпилированных исполняемых файлов), которые на тот момент, судя по всему, были неизвестны поставщикам средств безопасности. Мы передали эти промежуточные URL-адреса в онлайн-сервис сканирования для содействия обмену информацией с ИБ-сообществом, и теперь эти бинарные файлы надежно обнаруживаются рядом вендоров, обеспечивая защиту потенциальных жертв.
Пример активности, сопоставленной с ранее предложенными расширениями для фреймворка MITRE ATT&CK®, ориентированными на большие языковые модели (LLM), показан ниже:
- Вопросы об уязвимостях в различных приложениях: разведка с использованием LLM.
- Разработка и устранение неполадок в RDP-клиенте на базе C# для обеспечения атак методом грубой силы: разработка с помощью LLM.
- Запрос кода для обхода предупреждений безопасности при несанкционированном доступе по RDP: разработка с помощью LLM.
- Запрос многочисленных скриптов PowerShell для RDP-соединений, выгрузки/загрузки файлов, выполнения кода из памяти и обфускации HTML-контента: методы создания скриптов с поддержкой LLM; обход обнаружения аномалий с поддержкой LLM.
- Обсуждение создания и развертывания обфусцированных полезных нагрузок (payloads) для выполнения: создание полезной нагрузки с оптимизацией через LLM.
- Поиск методов проведения целевого фишинга и социальной инженерии в отношении криптовалютных инвесторов и трейдеров, а также более общего фишингового контента: социальная инженерия при поддержке LLM.
- Создание фишинговых писем и уведомлений с целью манипулирования пользователями для раскрытия конфиденциальной информации: социальная инженерия при поддержке LLM.
- Исследование инструментов удаленного администрирования (RAT) с открытым исходным кодом: действия после компрометации с помощью LLM.
Влияние
Промпты и запросы от злоумышленников в основном основывались на существующей информации из открытых источников, а предоставленные моделью варианты ответов либо не предлагали никаких новых возможностей, либо представляли собой отказы на запрос. Мы заблокировали учетные записи, связанные с субъектом угрозы, и поделились их полезными нагрузками с ИБ-сообществом для дальнейшего пресечения их деятельности.
Автор
Полный текст статьи читайте на OpenAI
