Eind november 2022 bracht OpenAI 'ChatGPT' uit. De nieuwe interface voor het 'Large Language Model (LLM)', die meteen veel belangstelling wekte voor AI en de potentiële toepassingen ervan. ChatGPT droeg echter ook bij aan het moderne cyber dreigingslandschap, omdat al snel duidelijk werd dat het genereren van code minder vaardige cybercriminelen kon helpen bij het eenvoudig uitvoeren van cyberaanvallen.
OpenAI om kwaadaardige tools te ontwikkelen
Uit analyse van verschillende grote ondergrondse hacker gemeenschappen blijkt dat er al eerste gevallen zijn van cybercriminelen die OpenAI gebruiken om kwaadaardige tools te ontwikkelen. Zoals we al vermoedden, bleek uit sommige gevallen duidelijk dat veel cybercriminelen die OpenAI gebruiken helemaal geen ontwikkelingsvaardigheden hebben. Hoewel de tools die we in dit verslag presenteren vrij basaal zijn, is het slechts een kwestie van tijd totdat meer geavanceerde cybercriminelen de manier waarop ze AI-gebaseerde tools gebruiken voor kwaadaardige doeleinden verbeteren.
- Voorbeeld 1 - Het creëren van Infostealer
Op 29 december 2022 verscheen op een populair underground hacking forum een onderwerp genaamd "ChatGPT - Voordelen voor Malware". De schrijver van de het onderwerp onthulde dat hij experimenteerde met ChatGPT om malware stammen en technieken te exploiteren die zijn beschreven in onderzoekspublicaties en artikelen over 'gewone malware'. Als voorbeeld deelde hij de code van een op Python gebaseerde stealer die zoekt naar veel voorkomende bestandstypen, deze kopieert naar een willekeurige map in de Temp-map, deze ZIP't en uploadt naar een versleutelde FTP-server.
Cybercrimineel laat zien hoe hij infostealer heeft gemaakt met behulp van ChatGPT
De analyse van het script bevestigt de beweringen van de cybercrimineel. Het is inderdaad een eenvoudige 'basic stealer' die het systeem doorzoekt naar 12 gangbare bestandstypen (zoals MS Office-documenten, PDF's en afbeeldingen). Als er interessante bestanden worden gevonden, kopieert de malware de bestanden naar een tijdelijke directory, zipt ze en verstuurt ze via het web. Het is vermeldenswaard dat de cybercrimineel niet de moeite heeft genomen om de bestanden te versleutelen of veilig te verzenden, zodat de bestanden ook in handen van derden kunnen komen.
Het tweede voorbeeld dat deze cybercrimineel maakte met ChatGPT is een eenvoudig Java-fragment. Het downloadt PuTTY, een veelgebruikte SSH en telnet client, en voert het heimelijk uit op het systeem met behulp van Powershell. Dit script kan natuurlijk worden aangepast om elk programma te downloaden en uit te voeren, inclusief veel voorkomende malware families.
Bewijs van hoe hij een Java-programma heeft gemaakt dat PuTTY downloadt en uitvoert met Powershell
De eerdere deelname van deze cybercrimineel aan het forum omvat het delen van verschillende scripts, zoals automatisering van de post-exploitatie fase, en een C++ programma dat probeert te phishen naar gebruikersgegevens. Daarnaast deelt hij actief gekraakte versies van SpyNote, een Android RAT-malware. In het algemeen lijkt deze persoon dus een technisch georiënteerde cybercrimineel, en het doel van zijn posts is om minder technisch georiënteerde cybercriminelen te laten zien hoe ze ChatGPT kunnen gebruiken voor kwaadaardige doeleinden, met echte voorbeelden die ze meteen kunnen gebruiken.
- Voorbeeld 2 - Een encryptietool maken
Op 21 december 2022 plaatste een cybercrimineel met de naam USDoD een Python-script, waarvan hij benadrukte dat het het eerste script was dat hij ooit had gemaakt.
Cybercrimineel genaamd USDoD post multi-layer encryptie tool
Toen een andere cybercrimineel opmerkte dat de stijl van de code lijkt op OpenAI-code, bevestigde USDoD dat de OpenAI hem een "mooie 'helpende' hand gaf om het script met een mooie reikwijdte af te maken".
Bevestiging dat de meerlaagse versleuteling is gemaakt met behulp van Open
De analyse van het script wees uit dat het een Python-script is dat cryptografische bewerkingen uitvoert. Meer specifiek is het eigenlijk een mengelmoes van verschillende ondertekenings-, versleutelings- en ontsleutelingsfuncties. Op het eerste gezicht lijkt het script onschuldig, maar het implementeert verschillende functies:
- Het eerste deel van het script genereert een cryptografische sleutel (maakt specifiek gebruik van elliptische curvecryptografie en de curve ed25519), die wordt gebruikt bij het ondertekenen van bestanden.
- Het tweede deel van het script bevat functies die een hard gecodeerd wachtwoord gebruiken om bestanden in het systeem te versleutelen met behulp van de Blowfish- en Twofish-algoritmen tegelijkertijd in een hybride modus. Met deze functies kan de gebruiker alle bestanden in een specifieke directory of een lijst van bestanden versleutelen.
- Het script gebruikt ook RSA sleutels, gebruikt certificaten opgeslagen in PEM formaat, MAC ondertekening, en blake2 hash functie om de hashes te vergelijken enz.
Het is belangrijk op te merken dat alle decryptie-tegenhangers van de encryptiefuncties ook in het script zijn geïmplementeerd. Het script bevat twee hoofdfuncties; een die wordt gebruikt om een enkel bestand te versleutelen en een berichtauthenticatiecode (MAC) toe te voegen aan het einde van het bestand en de andere versleutelt een hardcoded pad en ontsleutelt een lijst van bestanden die het als argument ontvangt.
Alle bovengenoemde code kan natuurlijk op een goedaardige manier worden gebruikt. Dit script kan echter gemakkelijk worden aangepast om iemands machine volledig te versleutelen zonder enige interactie van de gebruiker. Zo kan de code mogelijk worden omgezet in ransomware als de problemen met het script en de syntaxis worden verholpen.
Hoewel het erop lijkt dat UsDoD geen ontwikkelaar is en beperkte technische vaardigheden heeft, is hij een zeer actief en gerenommeerd lid van de ondergrondse gemeenschap. UsDoD houdt zich bezig met verschillende illegale activiteiten, waaronder het verkopen van toegang tot gecompromitteerde bedrijven en gestolen databases. Een opmerkelijke gestolen database die USDoD onlangs deelde was naar verluidt de gelekte InfraGard-database.
Eerdere illegale activiteit van USDoD waarbij de InfraGard-database werd gepubliceerd
- Voorbeeld 3 - Het faciliteren van ChatGPT voor frauduleuze activiteiten
Een ander voorbeeld van het gebruik van ChatGPT voor frauduleuze activiteiten werd gepost op oudejaarsavond van 2022, en het liet een ander type cybercriminele activiteit zien. Terwijl onze eerste twee voorbeelden meer gericht waren op malware-georiënteerd gebruik van ChatGPT, toont dit voorbeeld een discussie met de titel "Abusing ChatGPT to create Darkweb Marketplaces scripts". In dit onderwerp laat de cybercrimineel zien hoe eenvoudig het is om een Darkweb marktplaats te creëren, met behulp van ChatGPT. De belangrijkste rol van de marktplaats in de ondergrondse illegale economie is het bieden van een platform voor de geautomatiseerde handel in illegale of gestolen goederen zoals gestolen rekeningen of betaalkaarten, malware, of zelfs drugs en munitie, met alle betalingen in cryptocurrencies. Om te illustreren hoe ChatGPT voor deze doeleinden kan worden gebruikt, publiceerde de cybercrimineel een stuk code dat de API van derden gebruikt om actuele prijzen van cryptocurrency (Monero, Bitcoin en Etherium) te verkrijgen als onderdeel van het betalingssysteem van de Darkweb markt.
Bedreigende actor gebruikt ChatGPT om Darkweb Market-scripts te maken
Begin 2023 openden verschillende cybercriminelen discussies op extra ondergrondse fora gericht op het gebruik van ChatGPT voor frauduleuze doeleinden. De meeste daarvan waren gericht op het genereren van willekeurige kunst met een andere OpenAI-technologie (DALLE2) en het online verkopen daarvan via legitieme platforms zoals Etsy. In een ander voorbeeld legt de cybercrimineel uit hoe een e-book of kort hoofdstuk van een specifiek onderwerp kan worden gegenereerd (met behulp van ChatGPT) en hij die vervolgens online verkoopt.
Meerdere onderwerpen in de ondergrondse forums over het gebruik van ChatGPT voor fraudeactiviteiten
Samenvatting
Het is nog te vroeg om te concluderen of "ChatGPT-mogelijkheden" het nieuwe instrument bij uitstek zullen worden voor cybercriminelen op het Darkweb. De cybercriminele gemeenschap heeft echter al aanzienlijke belangstelling getoond en springt in op deze nieuwste trend om kwaadaardige code te genereren. Cybercrimeinfo zal deze activiteit gedurende 2023 blijven volgen.
Tot slot is er geen betere manier om meer te weten te komen over misbruik van ChatGPT dan door het ChatGPT zelf te vragen. Dus we vroegen de chatbot naar de misbruik mogelijkheden en kregen een behoorlijk interessant antwoord:
Antwoord van ChatGPT over hoe bedreigingsactoren openAI misbruiken
Bron: anoniem, openai.com, checkpoint.com
Bekijk alle vormen en begrippen
Blijf op de hoogte en schrijf je in voor de wekelijkse nieuwsbrief op zondag om 19:00
Meer actueel nieuws
Een AI agent breekt binnen bij Hugging Face en wachtwoordmanager Passwork verzwijgt Russische banden
Het weekend leverde een primeur op die de sector nog lang zal bespreken. Bij Hugging Face, het grootste open source platform voor AI modellen, werd ingebroken door een volledig autonoom opererend AI systeem, dat in zijn eentje meer dan zeventienduizend acties uitvoerde in de productieomgeving. Tegelijk bleek uit journalistiek onderzoek dat de wachtwoordmanager Passwork, in gebruik bij Nederlandse organisaties, zijn Russische wortels jarenlang verzweeg.
Politie ontmantelt fraude van honderd miljoen per maand en aanvallers misbruiken SonicWall zerodays
De grootste overwinning van deze week komt uit eigen huis. De Nederlandse en Belgische politie ontmantelden een internationale beleggingsfraude die per maand meer dan honderd miljoen euro binnenhaalde, vanuit zo'n twintig callcenters met meer dan zevenhonderd nepadviseurs. Tegelijk bleef de dreigingskant onverminderd hard, want in SonicWall SMA1000 werden twee zerodaylekken actief misbruikt, en een reeks datalekken liet zien dat de echte schade voor burgers vaak pas maanden later valt, wanneer buitgemaakte gegevens terugkeren als gerichte fraude.
Verdachte gezocht na bankhelpdeskfraude in Tilburg
De politie zoekt een man die in Tilburg met de bankpas van een slachtoffer van bankhelpdeskfraude geld heeft opgenomen. De politie heeft een duidelijke foto van de verdachte vrijgegeven en vraagt iedereen die hem herkent om zich te melden.
Rusland bespioneert Nederland via camera's en CitrixBleed 2 versnelt de ransomware
De rode draad van dit weekend loopt langs de rand van het netwerk, precies daar waar apparaten aan het internet hangen die niemand meer echt in de gaten houdt. De Nederlandse inlichtingendiensten AIVD en MIVD maakten bekend dat Russische hackers slecht beveiligde camera's langs militaire routes hebben overgenomen om troepen- en wapentransporten te volgen. Tegelijk waarschuwde beveiligingsbedrijf Huntress dat aanvallers via de kwetsbaarheid CitrixBleed 2 binnen een uur van inbraak naar een volledige ransomware-aanval gaan, en rolde er opnieuw een golf actief misbruikte lekken binnen, van Adobe ColdFusion tot een router die de fabrikant niet meer onderhoudt.
AI-assistenten worden aanvalsoppervlak en de politie zoekt de stem achter de hack bij Odido
Deze week draait het cybernieuws om een ongemakkelijke waarheid, de hulpmiddelen die ontwikkelaars sneller en slimmer maken, zijn tegelijk een nieuw doelwit, een nieuw wapen en een bron van ruis geworden. Onderzoekers van Sophos, Wiz en de Universiteit van Tel Aviv lieten in korte tijd zien hoe AI-codeerassistenten zoals Claude Code, Cursor en GitHub Copilot langs beveiliging glippen of erdoor worden gekaapt. Tegelijk rolde er een golf actief misbruikte kwetsbaarheden binnen, van Django tot Windows Defender, en meldde de Autoriteit Persoonsgegevens dat accountovernames in een jaar tijd bijna verdrievoudigden.
Verdachte gezocht na pinnen met gestolen bankpas in Tiel
De politie zoekt een man die in Tiel met de bankpas van iemand anders heeft betaald. Op beelden van bewakingscamera's is de verdachte duidelijk te zien, en de politie vraagt iedereen die hem herkent om zich te melden.