OpenAI, SweetSpecter의 중국 연계 사이버 활동 차단

OpenAI는 SweetSpecter라는 의심되는 중국 기반 적이 ChatGPT를 공격적인 사이버 작전에 활용하려 시도하면서 동시에 OpenAI 직원과 전 세계 정부를 스피어 피싱 공격으로 표적 삼았다는 사실을 확인하고 해당 계정을 차단했습니다. 이는 SweetSpecter가 미국 기반 AI 회사를 표적으로 삼은 최초의 공개 사례입니다.

OpenAI 직원들을 대상으로 한 스피어 피싱 캠페인

2024년 5월, OpenAI는 SweetSpecter가 직원들의 기업 및 개인 이메일 계정을 표적으로 삼고 있다는 정보를 입수했습니다. 적은 지원을 요청하는 ChatGPT 사용자로 가장해 피해자를 ‘some problems.zip’이라는 악성 첨부 파일을 열도록 유인했습니다.

공격의 기술적 실행

공격 체인은 악성 LNK 파일을 사용하여 페이로드를 전달했습니다:

  1. Lure: 사용자는 시뮬레이션된 ChatGPT 오류 및 서비스 메시지를 포함한 DOCX 파일을 받게 됩니다.
  2. Payload: 백그라운드에서 SugarGh0st RAT (Remote Access Trojan)가 복호화되어 실행됩니다.
  3. Objective: 이 악성코드는 적에게 침해된 머신에 대한 원격 제어 권한을 부여하도록 설계되어 임의 명령 실행, 데이터 유출 및 화면 캡처를 가능하게 합니다.

OpenAI는 기존 보안 제어가 이러한 이메일을 기업 인박스에 도달하기 전에 성공적으로 차단했다고 보고했습니다.

LLM 기반 전술, 기술 및 절차 (TTPs)

OpenAI는 공유 인프라를 사용해 취약점 연구 및 스크립팅 작업을 수행하던 ChatGPT 계정 클러스터를 차단했습니다. 이러한 활동은 MITRE ATT&CK® Framework에 제안된 LLM 기반 전술, 기술 및 절차(TTPs)와 매핑되었습니다.

관찰된 적 활동

활동 LLM ATT&CK 프레임워크 카테고리
애플리케이션 취약점 및 특정 CVE 번호에 대한 문의 LLM 기반 정찰
Log4j (Log4Shell)의 취약 버전 검색 LLM 기반 정찰
인기 해외 콘텐츠 관리 시스템 조사 LLM 기반 정찰
인터넷 전역 스캐너 생성에 대한 문의 LLM 기반 정찰
sqlmap을 사용해 대상 서버에 웹 쉘 업로드 LLM 지원 취약점 연구
유명 자동차 제조업체 인프라에 대한 익스플로잇 탐색 LLM 지원 취약점 연구
문자 메시지 전송을 위한 통신 서비스 프로그래밍 LLM 강화 스크립팅 기술
사이버 보안 도구용 확장 디버깅 LLM 강화 스크립팅 기술
프로그램 방식 SMS 전송을 위한 프레임워크 개발 LLM 지원 개발
정부 직원 대상 사회공학 주제 조사 LLM 지원 사회공학
채용 유인 메시지 변형 생성 LLM 지원 사회공학

영향 및 방어 인사이트

OpenAI는 LLM 사용이 적에게 다른 공개 자료로는 얻을 수 없었던 새로운 능력이나 방향을 제공하지 못했다고 결론지었습니다.

방어에서 AI 활용

조사 과정에서 OpenAI 보안 팀은 ChatGPT를 활용해 적의 상호작용 대규모 데이터셋을 분석, 분류 및 요약했습니다. 회사는 향후 모델 버전을 사용해 악성 첨부 파일의 역공학 및 분석을 지원할 것으로 기대합니다.

협업의 중요성

OpenAI는 산업 파트너와의 협업 및 위협 인텔리전스 공유가 실패한 침해 시도를 식별하는 데 핵심적이었다고 강조하며, AI 시대에 집단 방어의 필요성을 강조합니다.

Sources