STORM-0817:与伊朗相关的恶意软件及数据抓取活动

STORM-0817:与伊朗相关的恶意软件及数据抓取活动

💡 原文英文,约600词,阅读约需3分钟。
📝

内容提要

OpenAI于2024年10月报告,已瓦解伊朗黑客组织STORM-0817的网络活动。该组织首次被确认使用AI模型,用于调试恶意软件、开发Instagram抓取工具及翻译LinkedIn资料。其目标包括巴基斯坦网络安全专家和伊朗记者。OpenAI已禁用相关账户,并指出AI仅提供有限辅助,未超越现有公开工具能力。

🔎

延伸解读

AI在恶意活动中的实际作用有限

OpenAI评估认为,其模型为STORM-0817提供的帮助仅带来有限的增量能力,并未超越公开的非AI工具。该组织主要利用AI进行调试、编码辅助和翻译,这些任务通过现有技术也能完成。这表明当前AI模型在恶意活动中更多是效率工具,而非根本性突破,但监控其使用仍有助于发现新兴威胁。

攻击目标与情报收集模式

STORM-0817的侦察活动具有明确针对性:测试Instagram抓取工具时瞄准伊朗记者,并翻译巴基斯坦网络安全专家的LinkedIn资料,同时关注巴基斯坦空军大学的国家网络犯罪与取证实验室。这种结合社交媒体抓取与专业资料翻译的手法,反映出攻击者试图构建高价值目标画像,为后续定向攻击做准备。

恶意软件能力与基础设施特征

该组织开发的Android恶意软件功能相对基础,但具备窃取通讯录、通话记录、短信、位置、浏览器历史及外部存储文件等能力,甚至能获取WhatsApp和IMO等加密应用发送的文件。其C2服务器采用WAMP架构,使用域名stickhero[.]pro,并包含多个PHP脚本处理数据,显示其基础设施仍在测试阶段,尚未完全投入运营。

Q&A

OpenAI在2024年10月报告了哪个伊朗黑客组织?

OpenAI在2024年10月报告了伊朗黑客组织STORM-0817,并已瓦解其网络活动。

STORM-0817使用AI模型进行了哪些恶意活动?

STORM-0817使用AI模型调试恶意软件、开发Instagram抓取工具,以及将LinkedIn资料翻译成波斯语。

STORM-0817开发的Android恶意软件具备哪些功能?

该恶意软件具备标准监控功能,可检索联系人、通话记录、已安装应用、外部存储媒体、截图、设备IMEI和型号、浏览历史、经纬度、外部存储文件(如PDF和Excel文档),以及通过WhatsApp和IMO等安全消息应用下载的内容。

STORM-0817的指挥控制服务器使用了什么技术栈和域名?

指挥控制服务器使用WAMP(Windows、Apache、MySQL和PHP/Perl/Python)技术栈,测试时使用域名stickhero[.]pro。

STORM-0817针对哪些目标进行了侦察?

该组织针对巴基斯坦网络安全专家和伊朗记者进行侦察,包括翻译巴基斯坦网络安全专家的LinkedIn资料,并测试Instagram抓取工具针对一名伊朗记者。

OpenAI对STORM-0817采取了什么行动?

OpenAI禁用了所有识别为STORM-0817操作的账户,并与行业合作伙伴共享了相关IOC(入侵指标)。

OpenAI认为AI模型在STORM-0817的活动中发挥了什么作用?

OpenAI认为AI模型仅提供了有限的、增量的能力,未超越现有公开的非AI工具所能达到的水平。

🏷️

标签

➡️

继续阅读