OpenAI가 중국 연계 사이버 작전 Vixen 및 Keyhole Panda를 차단했습니다
OpenAI는 Vixen 및 Keyhole Panda로 알려진 중국 연계 위협 행위자와 연관된 계정을 식별하고 비활성화했습니다. 이 행위자들은 기술 정찰, 소프트웨어 개발 및 사이버 작전 자동화를 지원하기 위해 OpenAI 모델을 활용했지만, OpenAI는 해당 모델이 공개 리소스를 통해 이미 이용 가능했던 기능을 넘어서는 능력을 제공했다는 증거를 찾지 못했습니다.
기술적 행동 및 운영 워크플로우
위협 행위자들은 영어와 중국어로 OpenAI 모델을 사용했으며, 활동을 두 가지 주요 행동 하위 집합으로 나누었습니다:
기술 연구 및 정찰
활동의 한 하위 집합은 특정 엔터티와 기술 주제에 대한 오픈소스 연구에 초점을 맞추었습니다. 여기에는 시스템 구성 문제를 해결하고 스크립트를 수정하기 위해 모델을 사용하는 것이 포함되었습니다. 이러한 상호작용에서 언급된 특정 도구는 다음과 같습니다:
- reNgine: 웹 애플리케이션을 위한 자동 정찰 프레임워크.
- Selenium automation: 로그인 메커니즘을 우회하고 인증 토큰을 캡처하는 데 사용되었습니다.
인프라 및 지원 개발
다른 하위 집합은 Linux 시스템 관리, 인프라 구축 및 소프트웨어 개발을 포함한 지원 활동에 초점을 맞추었습니다. 주요 활동은 다음과 같습니다:
- System Administration: 방화벽, 네임서버를 구성하고 오프라인 배포를 위한 소프트웨어 패키지를 빌드합니다.
- Software Development: 웹 애플리케이션, Android 앱, C 및 Golang으로 작성된 소프트웨어를 개발합니다.
- Local LLM Deployments: DeepSeek와 같은 로컬 LLM 배포를 위한 인프라를 설정하고, VPN 및 Docker 컨테이너 배포를 구성합니다.
악의적 사용 사례 및 콘텐츠 생성
위협 행위자들은 네트워크 침투부터 전략적 연구에 이르는 여러 고위험 카테고리에서 콘텐츠를 생성했습니다:
- Password Bruteforcing: FTP 서버에 대해 여러 사용자명 및 비밀번호 조합을 시도하는 스크립트를 작성합니다.
- Port Scanning: 특정 포트를 스캔하기 위해 스크립트를 수정 및 개선합니다.
- AI-Driven Penetration Testing: LLM을 사용하여 Nmap 스캔 결과를 분석하고 반복적으로 새로운 명령을 생성함으로써 침투 테스트를 자동화합니다.
- Social Media Automation: 자동화된 소셜 미디어 운영을 위해 Android 기기 군집을 관리하는 코드를 개발합니다.
- Strategic Research: 미국 특수작전 사령부, 위성 통신, 지상국 터미널 위치, 정부 신분 확인 카드 및 네트워킹 장비에 대한 공개 정보를 찾습니다.
LLM ATT&CK 프레임워크 매핑
OpenAI는 관찰된 활동을 LLM ATT&CK 프레임워크에 매핑하여 행위자들이 사용한 운영 기술을 분류했습니다:
| Technique | Activity |
|---|---|
| LLM 지원 취약점 연구 | 취약점을 조사하고, OpenAI API를 통해 AI 지원 침투 테스트 스크립트를 생성하며, 취약점 보고서를 분석하여 익스플로잇 페이로드 아이디어를 도출합니다. |
| LLM 강화 스크립팅 기법 | IP 범위 변환, 네트워크 정찰 스크립트 자동화 및 Android 소셜 미디어 조작을 위한 명령 및 제어 자동화를 수행합니다. |
| LLM 가이드 인프라 프로파일링 | 붙여넣은 텍스트에서 IP와 호스트명을 추출하여 네트워크 인프라를 프로파일링합니다. |
| LLM 조언 전략 계획 | 통신 인프라를 분석하고 정부 신분 확인에 대한 세부 정보를 요청합니다. |
| LLM 최적화 페이로드 제작 | 악성코드 개발을 위한 코드 난독화 및 역공학 방지 기술을 생성합니다. |
| LLM 지원 취약점 연구 | 취약점을 조사하고 AI 지원 침투 테스트 스크립트를 생성합니다. |
영향 및 완화
OpenAI는 이러한 활동과 연관된 모든 계정을 비활성화하고 관련 지표를 산업 파트너와 공유했습니다. 조사 결과는 중국 본토와 연계된 위협 행위자들의 운영 워크플로우에 대한 가시성을 제공했지만, OpenAI는 모델에 대한 접근이 이 행위자들에게 공개적으로 이용 가능한 다른 리소스에서 얻을 수 없는 새로운 능력이나 방향을 제공하지 않았다고 결론지었습니다.
SUMMARY: OpenAI는 정찰, 스크립트 수정 및 인프라 구축을 위해 LLM을 사용했지만 공개 리소스를 넘어서는 새로운 능력을 얻지 못한 중국 연계 위협 행위자(Vixen 및 Keyhole Panda)와 연관된 계정을 비활성화했습니다.
TITLE: OpenAI가 중국 연계 사이버 작전 Vixen 및 Keyhole Panda를 차단했습니다