OpenAI, AI를 이용한 DPRK 연계 사이버 위협 행위자 차단

OpenAI는 조선민주주의인민공화국(DPRK) 연계 위협 행위자와 연관된 계정을 차단했으며, 특히 VELVET CHOLLIMA(Kimsuky, Emerald Sleet)와 STARDUST CHOLLIMA(APT38, Sapphire Sleet)로 알려진 그룹을 대상으로 했습니다. 이 행위자들은 AI 도구를 사용해 사이버 침투 도구 개발, 정찰 수행, 사회공학 전술을 다듬는 데 도움을 받았습니다.

행위자 식별 및 탐지

OpenAI는 신뢰할 수 있는 업계 파트너의 제보를 받은 후 이 계정을 탐지했습니다. 차단된 계정들은 공개적으로 보고된 DPRK 연계 위협 행위자, 특히 VELVET CHOLLIMA와 STARDUST CHOLLIMA와 일치하는 활동 패턴을 보였습니다.

행동 패턴 및 AI 활용

위협 행위자들은 코딩 지원, 디버깅, 오픈소스 보안 관련 코드를 연구하기 위해 OpenAI 모델을 사용했습니다. 그들의 활동은 사이버 침투 작전과 암호화폐 관련 주제, 두 가지 주요 영역에 집중했으며, 이는 DPRK 연계 그룹에서 흔히 볼 수 있는 조합입니다.

기술적 AI 지원 활동

행위자들은 다음과 같은 구체적인 기술 작업에 LLM을 활용했습니다:

  • LLM 기반 정찰: 다양한 애플리케이션의 취약점에 대해 질문함.
  • LLM 지원 개발: 무차별 공격을 위한 C# 기반 RDP 클라이언트를 개발 및 디버깅하고, 무단 RDP 접근을 위한 보안 경고 우회 코드를 요청함.
  • LLM 강화 스크립팅: RDP 연결, 파일 업로드/다운로드, 메모리에서 코드 실행, 이상 탐지를 회피하기 위한 HTML 콘텐츠 난독화 등을 위한 PowerShell 스크립트를 요청함.
  • LLM 최적화 페이로드 제작: 실행을 위한 난독화 페이로드 생성 및 배포에 대해 논의함.
  • LLM 지원 사후 침해 활동: 오픈소스 원격 관리 도구(RAT)를 조사함.
  • LLM 지원 사회공학: 암호화폐 투자자와 트레이더를 대상으로 한 표적 피싱 방법을 찾고, 사용자를 속여 민감 정보를 유출하도록 하는 피싱 이메일을 작성함.

보안 영향 및 완화 방안

OpenAI는 행위자들에게 제공된 모델 생성 결과가 기존 오픈소스 정보를 기반으로 한 프롬프트와 질의였기 때문에 새로운 기능을 제공하지 않았다고 보고했습니다. 많은 경우 모델이 요청에 응답을 거부했습니다.

이러한 작전을 차단하기 위해 OpenAI는 관련 계정을 차단하고 발견된 페이로드를 보안 커뮤니티와 공유했습니다. 행위자가 자동 시작 확장 지점(ASEP) 위치와 MacOS용 기술을 디버깅하려는 시도를 조사하는 과정에서, OpenAI는 보안 업체에 알려지지 않았던 바이너리 스테이징 URL을 확인했습니다. 이 URL을 온라인 스캔 서비스에 제출함으로써 보안 업체가 이제 해당 바이너리를 신뢰성 있게 탐지할 수 있게 되었으며, 잠재적 피해자를 보호할 수 있게 되었습니다.

Sources