Hakerzy z państwowym wsparciem używają LLM-ów: co pokazują raporty branżowe
Raport, który pokazał pierwsze kroki
W połowie lutego 2024 roku Microsoft i OpenAI opublikowały wspólne ustalenia, które po raz pierwszy w takiej skali udokumentowały praktykę państwowych grup hakerskich sięgających po duże modele językowe. Firmy poinformowały o zablokowaniu kont pięciu grup powiązanych ze służbami: dwóch chińskich — Charcoal Typhoon i Salmon Typhoon, irańskiego Crimson Sandstorm, północnokoreańskiego Emerald Sleet oraz rosyjskiego Forest Blizzard. Ten ostatni to znana badaczom grupa APT28, zwana Fancy Bear, związana z rosyjskim wywiadem wojskowym.
Reuters opisywał wówczas, że hakerzy wspierani przez państwa z Rosji, Chin i Iranu wykorzystywali narzędzia OpenAI do doskonalenia kampanii i zwodzenia celów. Sam raport był jednak powściągliwy w ocenach: firmy zaznaczyły, że nie zaobserwowały znaczących ataków przeprowadzonych przy pomocy monitorowanych modeli, a badania typu red team wskazują, że GPT-4 oferuje jedynie ograniczone, przyrostowe możliwości dla złośliwych zadań cybernetycznych ponad to, co osiągalne publicznie dostępnymi narzędziami.
Do czego konkretnie służą modele
Katalog zastosowań wygląda na pierwszy rzut oka prozaicznie, ale dokładnie ten prozaiczny charakter czyni go groźnym. Grupy używały modeli do rozpoznania otwartych źródeł wiedzy o potencjalnych ofiarach — branżach, lokalizacjach, relacjach między organizacjami — a także do tłumaczeń, poprawiania błędów w kodzie i pisania prostych skryptów automatyzujących operacje. Microsoft nazwał to zjawisko traktowaniem sztucznej inteligencji jako kolejnego narzędzia produkcyjności ofensywy.
Przykłady są wymowne. Rosyjski Forest Blizzard dopytywał o protokoły komunikacji satelitarnej i technologię obrazowania radarowego, co sugeruje zbieranie wiedzy przydatnej dla działań wojennych w Ukrainie. Irański Crimson Sandstorm generował treść wiadomości podszywającej się pod międzynarodową agencję rozwoju oraz strony mające wabić działaczki feministyczne. Północnokoreański Emerald Sleet produkował materiały do kampanii wyłudzających, wymierzonych w osoby ze specjalistyczną wiedzą regionalną. Chińska grupa Chromium dopracowywała skrypty automatyzujące zadania, a Sodium próbowała wymusić na modelu kod złośliwego oprogramowania — bezskutecznie, bo zabezpieczenia odmówiły.
Skala zjawiska
Jeden raport nie obejmie całego rynku. Microsoft informował równocześnie, że śledzi ponad trzysta unikalnych aktorów zagrożeń, w tym sto sześćdziesiąt grup państwowych i około pięćdziesiąt grup ransomware. Analitycy CyberScoop zwrócili uwagę na istotne zastrzeżenie metodologiczne: obserwacje dotyczą platform ściśle monitorowanych. Grupy eksperymentujące z komercyjnymi modelami prawdopodobnie równolegle testują narzędzia otwartoźródłowe, których nikt nie jest w stanie nadzorować z zewnątrz.
Oznacza to, że publikowane raporty pokazują dolną granicę zjawiska. Jednocześnie dokumentują kierunek: państwowe zespoły traktują modele językowe jak biuro usługowe dla wywiadu — tanie, szybkie i skalowalne wsparcie dla rozpoznania, socjotechniki i inżynierii oprogramowania.
Czy nastąpił przełom w atakach
Na moment publikacji pierwszego raportu odpowiedź brzmiała: nie jeszcze. Największe obawy ekspertów — masowe, hiperpersonalizowane ataki pisane przez maszyny albo autonomiczne luki wykorzystujące modele end-to-end — pozostały wtedy hipotezą. Firmy podkreślały jednak, że celowo ujawniają wczesne, przyrostowe kroki znanych grup, by społeczność obronna uczyła się rozpoznawać wzorce, zanim dojrzeją bardziej zaawansowane scenariusze.
Warto zauważyć asymetrię. Dla obrońcy każdy nowy wektor oznacza konieczność aktualizacji procedur i szkoleń. Dla atakującego wystarczy przyspieszenie pracy biurowej: szybsze tłumaczenia, lepsze wiadomości, mniej błędów w skryptach. Nawet bez przełomowych technik sama wydajność operacyjna przeciwnika rośnie.
Obrona: zasady i współpraca
Razem z raportem Microsoft ogłosił zasady postępowania wobec państwowych użytkowników nadużywających jego narzędzi: identyfikację i blokowanie takich aktywności, powiadamianie innych dostawców usług AI o wykrytych grupach, współpracę z interesariuszami oraz przejrzystość wobec społeczeństwa. Oba przedsiębiorstwa zadeklarowały też integrację taktyk związanych z nadużywaniem modeli z ramą MITRE ATLAS, czyli bazą wiedzy o krajobrazie ataków na systemy sztucznej inteligencji.
Dla firm i instytucji wnioski praktyczne są proste. Trzeba zakładać, że wiadomości socjotechniczne pisane przez przeciwnika są już dobrze napisane, także w języku odbiorcy. Szkolenia antyphishingowe oparte na rażących błędach językowych tracą wartość. A monitoring dostępu do własnych danych musi uwzględniać fakt, że rozpoznanie po drugiej stronie stało się tańsze i dokładniejsze niż kiedykolwiek wcześniej.