OpenAI 破壞 CyberAv3ngers 伊朗關聯的網路研究活動
OpenAI 已封鎖與 CyberAv3ngers 相關的帳號,該威脅行動者隸屬於伊朗伊斯蘭革命衛隊(IRGC),在發現該組織使用 AI 模型協助網路研究與偵查後採取此行動。此舉凸顯了國家支援的行動者持續利用大型語言模型(LLM)來簡化現有的網路攻擊工作流程,而非創造全新能力。
威脅行動者概況:CyberAv3ngers
CyberAv3ngers 是一個具破壞性的威脅行動者,以針對水、製造與能源領域的工業控制系統(ICS)與可程式邏輯控制器(PLC)聞名。他們的主要目標通常包括美國、以色列與愛爾蘭的基礎設施。
近期該組織記錄的攻擊包括:
- Aliquippa 市政水務局(賓夕法尼亞州): PLC 於 2023 年 11 月遭到入侵。
- 愛爾蘭梅奧郡(County Mayo): 水務服務於 2023 年 12 月遭受兩天的中斷。
這些行動通常利用預設或弱密碼以及 PLC 中已廣為人知的漏洞,且常使用開源的掃描與利用工具。
LLM 使用與惡意行為
CyberAv3ngers 使用 ChatGPT 進行偵查與技術協助,這些工作傳統上會透過搜尋引擎完成。此活動主要屬於 LLM ATT&CK 框架的四大類別:
基於 LLM 的偵查
行動者尋求資訊以識別目標與存取點,包括:
- 列出約旦常用的工業路由器、電力公司、承包商以及常見的 PLC。
- 辨識可連接至互聯網的工業協議與埠口。
- 請求特定硬體(如 Tridium Niagara 裝置與 Hirschmann RS 系列工業路由器)的預設使用者名稱與密碼。
- 研究近期公布的 CrushFTP 與 Cisco Integrated Management Controller 漏洞,以及較舊的 Asterisk VoIP 軟體漏洞。
LLM 強化的腳本技術
該組織利用模型來優化其工具組,具體包括:
- 偵錯會回傳錯誤的 bash 程式碼片段。
- 請求建立 Modbus TCP/IP 客戶端。
LLM 協助的漏洞研究
行動者嘗試使用模型尋找並利用弱點,包括:
- 詢問如何掃描網路與 zip 檔案以尋找可利用的漏洞。
- 請求有關 process hollowing 的 C 語言原始碼範例。
LLM 強化的規避與妥協後活動
該組織試圖透過以下方式維持存取並提升權限:
- 詢問在 Excel 中混淆 VBA 腳本以及一般程式碼混淆的方法。
- 請求有關如何複製 SAM 檔案、如何使用
pwdump匯出密碼,以及如何在 MacOS 取得使用者密碼的說明。 - 尋找
mimikatz的替代工具。
技術影響評估
OpenAI 結論認為,與其模型的互動未為 CyberAv3ngers 帶來任何全新能力、資源或資訊。LLM 所提供的協助僅為已可透過公開、非 AI 工具達成的能力帶來有限且漸進的改進。