OpenAIがSTORM-0817イラン系マルウェア活動を阻止

OpenAIは、イラン拠点の脅威アクターであるSTORM-0817が運用するアカウントネットワークを阻止しました。これは、この特定のアクターが悪意ある活動を支援するためにAIモデルを使用していることが公に特定された初めてのケースです。

Androidマルウェア開発とC2インフラストラクチャ

STORM-0817はOpenAIモデルを使用してAndroidマルウェアとそれに付随するコマンド&コントロール(C2)インフラをデバッグおよび実装しました。比較的粗末なこのマルウェアは、侵害されたデバイスから以下のデータを取得する標準的な監視機能を備えていました。

  • 連絡先と通話履歴
  • インストールされたパッケージ
  • 外部ストレージからのメディアとファイル(PDFやExcelドキュメントを含む)
  • スクリーンショット
  • デバイスのIMEIとモデル
  • 閲覧履歴
  • 緯度と経度
  • 外部ストレージにダウンロードされたコンテンツ(WhatsAppやIMOなどの安全なメッセージングアプリからのファイルを含む)

このコードは2つのAndroidパッケージで実装されました: com.example.mytttcom.mihanwebmaster.ashpazi

これらの侵害デバイスを管理するために、アクターはChatGPTを利用してWAMP(Windows, Apache, MySQL & PHP/Perl/Python)環境に基づくC2サーバー用のサーバーサイドコードを開発しました。テスト時にはこのインフラはドメイン stickhero[.]pro を使用していました。

偵察とスクレイピング作業

STORM-0817は特定のターゲットに対して偵察とデータ収集のためにAIモデルを活用しました。

  • Instagramスクレイピング: アクターはSelenium webdriverを使用したPythonコードのデバッグ支援を求め、Instagramプロファイルをスクレイピングしました。このツールは特定ユーザー名のすべてのフォロワーから詳細情報を取得するよう設計されています。テストはイラン政府に批判的なイラン人ジャーナリストに対して行われました。
  • 対象型偵察: アクターはモデルを使用してパキスタンの国家サイバーセキュリティセンターで働く学者や個人のLinkedInプロファイルをペルシア語に翻訳しました。この活動は、パキスタン空軍大学のNational Cybercrime and Forensics Labに焦点を当てた偵察プロンプトと一致しており、同ラボはパキスタン軍の空軍、海軍、警察を支援しています。

LLM ATT&CKフレームワークへの技術マッピング

OpenAIは、アクターのモデルとのやり取りをLLM ATT&CKフレームワークに従って分類しました。

Activity LLM ATT&CK Framework Category
Instagramスクレイパーのデバッグと実装 LLM強化スクリプト技術
パキスタンのサイバーセキュリティ専門家のLinkedInプロファイル翻訳 LLM支援偵察
AndroidマルウェアとC2インフラのデバッグおよび開発支援 LLM支援開発

影響と侵害指標 (IOCs)

OpenAIはSTORM-0817に関連するすべての特定されたアカウントを無効化し、関連する侵害指標(IOCs)を業界パートナーと共有しました。

能力シフトに関して、OpenAIはこれらのモデルが提供した機能は限定的で漸進的なものであり、目標は公開されている非AIツールでも達成可能であったと指摘しました。

サーバー側指標

Tactic Technique Procedure Indicator
0. 資産取得 0.6 ドメイン取得 0.6.1 マルウェアキャンペーンをホストするためのドメイン取得 stickhero[.]pro
3. 調整と計画 3.4 C2インフラ運用 3.4.1 C2のためにドメイン/サブドメインを使用 /datas/stickher/public_html/contact.php
3. 調整と計画 3.4 C2インフラ運用 3.4.1 C2のためにドメイン/サブドメインを使用 /datas/stickher/public_html/app.php
3. 調整と計画 3.4 C2インフラ運用 3.4.1 C2のためにドメイン/サブドメインを使用 /datas/stickher/public_html/androidID.php
3. 調整と計画 3.4 C2インフラ運用 3.4.1 C2のためにドメイン/サブドメインを使用 /datas/stickher/public_html/api/index.php
3. 調整と計画 3.4 C2インフラ運用 3.4.1 C2のためにドメイン/サブドメインを使用 /datas/stickher/public_html//CallLogData.php
3. 調整と計画 3.4 C2インフラ運用 3.4.1 C2のためにドメイン/サブドメインを使用 /datas/stickher/public_html//pdf.php

OpenAIは、イラン拠点の脅威アクターSTORM-0817がAndroidマルウェアを開発し、Instagramプロファイルをスクレイピングし、パキスタンのサイバーセキュリティ専門家に対して偵察を行うために使用していたアカウントを無効化しました。

Sources