内容提要
OpenAI封禁了一批与疑似中国情报相关黑客有关的ChatGPT账户,这些账户被用于生成多语言钓鱼邮件、开发恶意工具并尝试自动化攻击,主要针对台湾半导体和美国学术界等目标。OpenAI表示模型未提供新攻击能力,仅提升效率,已禁用相关账户并分享情报。
延伸解读
效率提升而非能力突破
OpenAI评估认为,其模型并未为攻击者带来全新的攻击能力,而是主要提升了现有工作流程的效率。例如,生成多语言钓鱼邮件、调试恶意代码、编写脚本等任务得以加速。这表明当前AI在威胁活动中的角色更多是“加速器”而非“创新者”,攻击者仍依赖公开已知的技术手法。
攻击者的技术成熟度有限
报告指出,这些攻击者虽具备一定技术能力,但水平并不高。例如,他们讨论AES加密的细节,却仍使用简单的静态密钥。此外,他们未能修正钓鱼邮件中不合理的联系方式等破绽。这提示防御方,即使借助AI,攻击者的基础弱点仍可能暴露其身份或意图。
针对特定目标的定制化钓鱼
攻击者利用ChatGPT生成针对台湾半导体、美国学术界等特定群体的钓鱼内容,并频繁调整语气、术语和机构引用,以提升可信度。这种定制化手法表明,AI可帮助攻击者快速适应不同目标的文化和语言习惯,增加钓鱼邮件的迷惑性,值得相关机构警惕。
自动化攻击的探索
攻击者还研究了通过DeepSeek等模型实现钓鱼自动化,例如自动分析网页内容生成目标列表和定制邮件。虽然无法确认是否实际实施,但这预示着未来AI可能被用于大规模自动化社工攻击,防御方需关注此类趋势并提前准备应对措施。
Q&A
OpenAI封禁的ChatGPT账户与哪些黑客组织有关?
OpenAI封禁的账户与公开报告中被称为UNK_DROPPITCH(Proofpoint)和UTA0388(Volexity)的威胁组织有关。
这些黑客使用ChatGPT主要进行了哪些活动?
他们主要使用ChatGPT生成多语言钓鱼邮件(包括中文、英文和日文),并帮助开发工具和恶意软件,例如编写代码片段、调试工具、测试加密传输等。
OpenAI认为其模型是否赋予了黑客新的攻击能力?
OpenAI表示其模型没有引入新的攻击能力,黑客主要利用模型提高现有工作流程的效率,如生成钓鱼内容和调试代码。
黑客在开发恶意软件时使用了哪些技术?
他们使用了AES加密C2流量(但使用静态密钥)、Go和PowerShell脚本进行进程枚举和终止、以及测试HTTPS/TLS等加密传输。
黑客尝试通过DeepSeek实现什么自动化?
他们尝试通过DeepSeek实现自动化批量钓鱼,例如分析网页内容自动生成目标邮箱列表和定制化邮件内容,但OpenAI无法确认是否实际实施。
OpenAI采取了哪些应对措施?
OpenAI禁用了所有相关账户,并与行业伙伴分享了相关指标(IOCs)。
黑客在钓鱼邮件中如何调整内容以提高成功率?
他们要求调整语气、替换地区用语、添加特定机构引用,但未能修正签名块中不合理的示例联系方式等细节。