OpenAI, 반도체 및 학계 부문을 겨냥한 사이버 작전을 차단

OpenAI, PRC 연계 사이버 작전 차단

OpenAI는 PRC(중국) 정보기관 요구에 맞춰 사이버 작전을 지원하던 위협 행위자들이 사용한 ChatGPT 계정 클러스터를 차단했습니다. 이 행위자들은 모델을 주로 기존 워크플로의 효율성을 높이는 데 사용했으며, 구체적으로는 현지화된 피싱 콘텐츠 제작 및 일상적인 악성코드 도구 디버깅에 활용했으며, 새로운 공격 능력을 개발하는 데는 사용하지 않았습니다.

위협 행위자 식별 및 표적

OpenAI는 해당 계정 클러스터가 업계 파트너가 UNK_DROPPITCH(Proofpoint)와 UTA0388(Volexity)로 추적하는 위협 그룹과 겹친다는 것을 확인했습니다. 최소 한 건의 경우, ChatGPT 계정을 등록하는 데 사용된 이메일 주소가 피싱 메일을 보내는 데에도 사용되었습니다.

이 작전은 PRC 정보기관 요구의 특징을 보여주었으며, 다음과 같은 특징을 가집니다:

  • Language Use: 광범위한 중국어 사용.
  • Targeting: 대만의 반도체 부문, 미국 학계 및 싱크탱크, 그리고 CCP(중국 공산당)에 비판적인 민족·정치 단체와 연관된 조직(‘다섯 독’이라고 불리는) 대상.

LLM 사용에 대한 행동 분석

위협 행위자들은 ChatGPT를 활용해 일상적인 작업을 가속화하고 사회공학 및 기술 도구의 품질을 향상시켰습니다. 그들의 개발 역량은 기술적으로는 능숙하지만 정교하지는 않았으며, C2 트래픽을 위한 AES 암호화 세부 사항을 논의하면서도 단순한 정적 키를 사용하는 것으로 나타났습니다.

피싱 및 사회공학

행위자들은 영어, 일본어, 그리고 간체·번체 중국어로 고도로 표적화된 피싱 콘텐츠를 만들기 위한 공식적인 플레이북을 따랐습니다. 모델을 사용해:

  • 학계, 산업, 혹은 컨퍼런스 인물의 입장에서 간결하고 정중한 이메일을 생성.
  • 어조를 조정하고 지역별 용어를 교체해 진위성을 높임.
  • Limitation: 이러한 노력에도 불구하고, 서명 블록에 있는 비현실적인 연락처 정보를 수정하지 못함.

도구 및 악성코드 개발

행위자들은 저~중급 성숙도 악성코드 개발을 가속화하기 위해 코드 스니펫과 체크리스트를 요청했습니다. 그들의 활동에는 다음이 포함되었습니다:

  • C2 Infrastructure: AES‑GCM 암호화, 세션 재키, 시스템 정보 비콘을 포함한 Go 클라이언트‑서버 코드를 초안 및 수정. 평문 WebSocket에서 보안 WebSocket(wss://)으로, HTTP에서 HTTPS로 전환하려 함.
  • Process Control: Go와 PowerShell을 사용해 프로세스를 열거하고, 환경 정보를 수집하며, 특정 Edge/WebView2 프로세스를 종료.
  • Reconnaissance: PowerShell을 이용해 안티바이러스 탐색을 수행하고, 상용 Linux 인프라에서 nuclei와 fscan 같은 일반 스캐너를 통합.
  • OPSEC: 함수 이름 변경, 헤더 조정, 문자열 은닉 등 간단한 난독화 수정을 요청.

OpenAI는 행위자들의 Go 기반 개발 세부 사항이 Volexity가 추적하는 GOVERSHELL 또는 Proofpoint가 추적하는 HealthKick 악성코드와 겹친다고 언급했습니다.

LLM ATT&CK 카테고리 매핑

행위자들의 활동은 여러 LLM ATT&CK 카테고리에 매핑되며, AI를 사이버 작전에 구조적으로 활용하고 있음을 보여줍니다:

  • LLM-Optimized Payload Crafting
  • LLM-Enhanced Anomaly-Detection Evasion
  • LLM-Assisted Post-Compromise Activity
  • LLM-Assisted Reconnaissance and Discovery
  • LLM-Assisted Social Engineering

영향 및 결론

OpenAI는 모든 관련 계정을 비활성화하고 지표를 업계 파트너와 공유했습니다. 조사 결과, 모델이 행위자들에게 새로운 공격 능력을 제공하지는 않았으며, 모든 활동은 잘 문서화된 공개 기술에 의존했습니다. 행위자들이 얻은 주요 이점은 언어 유창성, 현지화, "글루 코드" 제작 및 도구 조정 속도의 점진적 효율성 향상이었습니다.

Sources