OpenAI 打击与伊朗关联的 CyberAv3ngers 网络研究活动

OpenAI 已封禁与 CyberAv3ngers 关联的账户,该威胁组织隶属于伊朗伊斯兰革命卫队(IRGC),此举是在发现该组织使用 AI 模型协助网络研究和侦察后采取的。此行动凸显了国家支持的行为者持续利用大型语言模型来简化现有网络攻击工作流,而非创造全新能力。

威胁行为者概况:CyberAv3ngers

CyberAv3ngers 是一个具有破坏性的威胁组织,以针对水务、制造和能源行业的工业控制系统(ICS)和可编程逻辑控制器(PLC)而闻名。他们的主要目标通常包括美国、以色列和爱尔兰的基础设施。

该组织近期记录的攻击包括:

  • 宾夕法尼亚州阿利奎帕市政供水局:PLC 在 2023 年 11 月被攻破。
  • 爱尔兰梅奥郡:水务服务在 2023 年 12 月遭受了为期两天的中断。

这些行动通常利用默认或弱密码以及 PLC 中已有文档的漏洞,常常使用开源的扫描和利用工具。

LLM 使用与恶意行为

CyberAv3ngers 使用 ChatGPT 进行侦察和技术协助,这些工作传统上通过搜索引擎完成。该活动主要归入 LLM ATT&CK 框架的四类:

基于 LLM 的情报侦察

行为者寻找信息以识别目标和入口点,包括:

  • 列出约旦常用的工业路由器、电力公司、承包商以及常见的 PLC。
  • 确定能够连接互联网的工业协议和端口。
  • 请求特定硬件(如 Tridium Niagara 设备和 Hirschmann RS 系列工业路由器)的默认用户名和密码。
  • 研究最近披露的 CrushFTP 和 Cisco Integrated Management Controller 的漏洞,以及旧的 Asterisk 语音通信软件漏洞。

基于 LLM 的脚本技术增强

该组织使用模型来完善其工具集,具体包括:

  • 调试返回错误的 bash 代码片段。
  • 请求创建一个 Modbus TCP/IP 客户端。

基于 LLM 的漏洞研究协助

行为者尝试使用模型寻找并利用弱点,包括:

  • 询问如何扫描网络和 zip 文件以发现可利用的漏洞。
  • 请求进程空洞(process hollowing)的 C 源代码示例。

基于 LLM 的规避与后渗透活动增强

该组织试图通过以下方式保持访问并提升权限:

  • 询问在 Excel 中混淆 VBA 脚本以及一般代码混淆的方法。
  • 请求关于如何复制 SAM 文件、如何使用 pwdump 导出密码以及如何访问 MacOS 中用户密码的说明。
  • 寻找 mimikatz 工具的替代方案。

技术影响评估

OpenAI 结论认为,与其模型的交互并未为 CyberAv3ngers 提供任何新颖的能力、资源或信息。LLM 所提供的帮助仅在已有的、可公开获取的非 AI 工具能够实现的能力上提供了有限的、渐进的改进。

Sources