OpenAI, 이란 연계 사이버 연구 활동을 수행하는 CyberAv3ngers 차단
OpenAI는 CyberAv3ngers와 연계된 계정을 차단했습니다. CyberAv3ngers는 이란 이슬람 혁명수비대(IRGC)와 연계된 위협 행위자로, 해당 그룹이 AI 모델을 사용해 사이버 연구 및 정찰을 수행한 사실이 발견되었습니다. 이 조치는 국가 지원 행위자들이 새로운 능력을 창출하기보다 기존 사이버 공격 워크플로우를 효율화하기 위해 LLM을 활용하고 있음을 강조합니다.
위협 행위자 프로필: CyberAv3ngers
CyberAv3ngers는 물, 제조 및 에너지 분야의 산업 제어 시스템(ICS) 및 프로그래머블 로직 컨트롤러(PLC)를 표적으로 삼는 교란 위협 행위자입니다. 주요 표적은 일반적으로 미국, 이스라엘 및 아일랜드의 인프라를 포함합니다.
최근 문서화된 공격 사례는 다음과 같습니다:
- Aliquippa 시립 수도청 (펜실베니아): 2023년 11월에 PLC가 침해되었습니다.
- County Mayo (아일랜드): 2023년 12월에 물 서비스가 이틀 동안 중단되었습니다.
이러한 캠페인은 일반적으로 기본 또는 약한 비밀번호와 PLC에 대한 잘 문서화된 취약점을 악용하며, 종종 오픈소스 스캔 및 악용 도구를 활용합니다.
LLM 사용 및 악의적 행동
CyberAv3ngers는 전통적으로 검색 엔진을 통해 수행되던 정찰 및 기술 지원을 위해 ChatGPT를 사용했습니다. 이 활동은 주로 LLM ATT&CK 프레임워크의 네 가지 범주에 해당합니다:
LLM 기반 정찰
행위자는 목표와 접근 지점을 식별하기 위해 다음과 같은 정보를 요청했습니다:
- 요르단에서 일반적으로 사용되는 산업 라우터, 전력 회사, 계약업체 및 일반 PLC 목록 작성.
- 인터넷에 연결 가능한 산업 프로토콜 및 포트 식별.
- Tridium Niagara 장치 및 Hirschmann RS 시리즈 산업 라우터와 같은 특정 하드웨어의 기본 사용자명과 비밀번호 요청.
- CrushFTP와 Cisco Integrated Management Controller의 최근 공개된 취약점 및 Asterisk VoIP 소프트웨어의 오래된 취약점 조사.
LLM 강화 스크립팅 기법
그룹은 모델을 사용해 툴킷을 다듬었으며, 구체적으로는:
- 오류가 발생한 bash 코드 스니펫 디버깅.
- Modbus TCP/IP 클라이언트 생성 요청.
LLM 지원 취약점 연구
행위자는 모델을 활용해 약점을 찾고 악용하려 했으며, 포함된 내용은:
- 네트워크와 zip 파일을 스캔하여 exploitable 취약점을 찾는 방법 문의.
- 프로세스 할로잉을 위한 C 소스 코드 예시 요청.
LLM 강화 회피 및 사후 침해 활동
그룹은 접근을 유지하고 권한을 상승시키기 위해 다음을 요청했습니다:
- Excel VBA 스크립트 및 일반 코드 난독화 방법 문의.
- SAM 파일 복사 방법,
pwdump을 사용한 비밀번호 내보내기 방법, MacOS에서 사용자 비밀번호에 접근하는 방법에 대한 지시 요청. mimikatz도구의 대안 찾기.
기술적 영향 평가
OpenAI는 자사 모델과의 상호작용이 CyberAv3ngers에게 새로운 능력, 자원 또는 정보를 제공하지 않았다고 결론 내렸습니다. LLM이 제공한 지원은 공개적으로 이용 가능한 비AI 도구로도 이미 달성 가능한 능력에 대한 제한적이고 점진적인 개선에 불과했습니다.