OpenAI가 중국 연계 사이버 작전 Vixen 및 Keyhole Panda를 차단했습니다

OpenAI는 Vixen 및 Keyhole Panda로 알려진 중국 연계 위협 행위자와 연관된 계정을 식별하고 비활성화했습니다. 이 행위자들은 기술 정찰, 소프트웨어 개발 및 사이버 작전 자동화를 지원하기 위해 OpenAI 모델을 활용했지만, OpenAI는 해당 모델이 공개 리소스를 통해 이미 이용 가능했던 기능을 넘어서는 능력을 제공했다는 증거를 찾지 못했습니다.

기술적 행동 및 운영 워크플로우

위협 행위자들은 영어와 중국어로 OpenAI 모델을 사용했으며, 활동을 두 가지 주요 행동 하위 집합으로 나누었습니다:

기술 연구 및 정찰

활동의 한 하위 집합은 특정 엔터티와 기술 주제에 대한 오픈소스 연구에 초점을 맞추었습니다. 여기에는 시스템 구성 문제를 해결하고 스크립트를 수정하기 위해 모델을 사용하는 것이 포함되었습니다. 이러한 상호작용에서 언급된 특정 도구는 다음과 같습니다:

  • reNgine: 웹 애플리케이션을 위한 자동 정찰 프레임워크.
  • Selenium automation: 로그인 메커니즘을 우회하고 인증 토큰을 캡처하는 데 사용되었습니다.

인프라 및 지원 개발

다른 하위 집합은 Linux 시스템 관리, 인프라 구축 및 소프트웨어 개발을 포함한 지원 활동에 초점을 맞추었습니다. 주요 활동은 다음과 같습니다:

  • System Administration: 방화벽, 네임서버를 구성하고 오프라인 배포를 위한 소프트웨어 패키지를 빌드합니다.
  • Software Development: 웹 애플리케이션, Android 앱, C 및 Golang으로 작성된 소프트웨어를 개발합니다.
  • Local LLM Deployments: DeepSeek와 같은 로컬 LLM 배포를 위한 인프라를 설정하고, VPN 및 Docker 컨테이너 배포를 구성합니다.

악의적 사용 사례 및 콘텐츠 생성

위협 행위자들은 네트워크 침투부터 전략적 연구에 이르는 여러 고위험 카테고리에서 콘텐츠를 생성했습니다:

  • Password Bruteforcing: FTP 서버에 대해 여러 사용자명 및 비밀번호 조합을 시도하는 스크립트를 작성합니다.
  • Port Scanning: 특정 포트를 스캔하기 위해 스크립트를 수정 및 개선합니다.
  • AI-Driven Penetration Testing: LLM을 사용하여 Nmap 스캔 결과를 분석하고 반복적으로 새로운 명령을 생성함으로써 침투 테스트를 자동화합니다.
  • Social Media Automation: 자동화된 소셜 미디어 운영을 위해 Android 기기 군집을 관리하는 코드를 개발합니다.
  • Strategic Research: 미국 특수작전 사령부, 위성 통신, 지상국 터미널 위치, 정부 신분 확인 카드 및 네트워킹 장비에 대한 공개 정보를 찾습니다.

LLM ATT&CK 프레임워크 매핑

OpenAI는 관찰된 활동을 LLM ATT&CK 프레임워크에 매핑하여 행위자들이 사용한 운영 기술을 분류했습니다:

Technique Activity
LLM 지원 취약점 연구 취약점을 조사하고, OpenAI API를 통해 AI 지원 침투 테스트 스크립트를 생성하며, 취약점 보고서를 분석하여 익스플로잇 페이로드 아이디어를 도출합니다.
LLM 강화 스크립팅 기법 IP 범위 변환, 네트워크 정찰 스크립트 자동화 및 Android 소셜 미디어 조작을 위한 명령 및 제어 자동화를 수행합니다.
LLM 가이드 인프라 프로파일링 붙여넣은 텍스트에서 IP와 호스트명을 추출하여 네트워크 인프라를 프로파일링합니다.
LLM 조언 전략 계획 통신 인프라를 분석하고 정부 신분 확인에 대한 세부 정보를 요청합니다.
LLM 최적화 페이로드 제작 악성코드 개발을 위한 코드 난독화 및 역공학 방지 기술을 생성합니다.
LLM 지원 취약점 연구 취약점을 조사하고 AI 지원 침투 테스트 스크립트를 생성합니다.

영향 및 완화

OpenAI는 이러한 활동과 연관된 모든 계정을 비활성화하고 관련 지표를 산업 파트너와 공유했습니다. 조사 결과는 중국 본토와 연계된 위협 행위자들의 운영 워크플로우에 대한 가시성을 제공했지만, OpenAI는 모델에 대한 접근이 이 행위자들에게 공개적으로 이용 가능한 다른 리소스에서 얻을 수 없는 새로운 능력이나 방향을 제공하지 않았다고 결론지었습니다.

SUMMARY: OpenAI는 정찰, 스크립트 수정 및 인프라 구축을 위해 LLM을 사용했지만 공개 리소스를 넘어서는 새로운 능력을 얻지 못한 중국 연계 위협 행위자(Vixen 및 Keyhole Panda)와 연관된 계정을 비활성화했습니다.

TITLE: OpenAI가 중국 연계 사이버 작전 Vixen 및 Keyhole Panda를 차단했습니다

Sources