Kyberturvallisuusyritykset ovat joutuneet uudentyyppisen sosiaalisen manipuloinnin kohteeksi, jossa hyökkääjät luovat väärennettyjä OpenAI-organisaatioita, jotka teeskentelevät edustavansa tunnettuja yrityksiä. Lähettämällä laillisia kutsuja OpenAI:n oman sähköposti-infrastruktuurin kautta hyökkääjät yrittävät huijata työntekijöitä liittymään väärennettyihin ChatGPT-työtiloihin, joissa voidaan myöhemmin kerätä arkaluonteisia yritystietoja.
Turvallisuusyritys Push Security paljasti kampanjan, joka on nimetty Myrkytetty vuokralainen, sen jälkeen kun useat työntekijät saivat kutsun liittyä OpenAI-organisaatioon nimeltä “Push Security Inc.”. Kutsut lähetettiin OpenAI:n virallisesta lähettäjän osoitteesta. [email protected], mikä teki niistä käytännössä erottamattomia oikeista organisaatiokutsuista.

Kävi kuitenkin ilmi, että organisaatiota ei ollut luonut Push Security, vaan hyökkääjä, joka oli rekisteröinyt ChatGPT-työtilan yksityisillä Gmail-osoitteilla.
OpenAI:n omia sähköposteja hyödynnetään
Yksi kampanjan huomionarvoisimmista puolista on se, että kutsut lähetetään OpenAI:n omilta palvelimilta. Koska sähköpostit läpäisevät standardinmukaiset todennustestit, kuten SPF:n, DKIM:n ja DMARC:n, ne vaikuttavat täysin laillisilta ja näyttävät identtisiltä kuin kutsut, joita yritykset tyypillisesti lähettävät kutsuessaan työntekijöitä jaettuun ChatGPT-työtilaan.
OpenAI näyttää kyllä varoituksen, että lähettäjän sähköpostiosoite ei vastaa vastaanottajan yrityksen verkkotunnusta, mutta viesti näkyy kutsussa vain lyhyenä rivinä ja on siksi vaarassa jäädä huomaamatta.
Push Security toteaa myös, että useat muut kyberturvallisuus- ja teknologia-alan asiakkaat ovat kertoneet työntekijöidensä saaneen vastaavia kutsuja, mikä viittaa siihen, että kampanja on laajempi kuin yksittäinen hyökkäys.
Kohdennetut hyökkäykset valittuja työntekijöitä vastaan
Push Securityn mukaan Kutsut oli kohdistettu tietyille henkilöille heidän työhön liittyvien sähköpostiosoitteidensa avulla, mikä viittaa siihen, että hyökkääjät olivat ensin kartoittaneet organisaatiot ja tunnistaneet asiaankuuluvat työntekijät ennen kampanjan käynnistämistä.

Tutkiakseen hyökkäystä, hyväksyttiin Luke Jennings, Push Securityn tutkimus- ja kehitysjohtaja, yksi kutsuista.
Liittyessään organisaatioon hän huomasi, että siellä oli yksi hyökkääjän hallitsema tili, jolla oli Gmail-osoite, jonka väitettiin kuuluvan yrityksen toimitusjohtajalle Adam Batemanille.

Lisäksi kaikille kutsutuille käyttäjille oli myönnetty organisaation järjestelmänvalvojan oikeudet, jotka antoivat heille täyden näkyvyyden väärennettyyn työtilaan. He näkivät muut vireillä olevat kutsut ja vahvistivat, ettei kukaan kyseessä olevista työntekijöistä ollut vielä liittynyt.

Tutkijat havaitsivat myös, että hyökkääjät olivat jo linkittäneet Visa-luottokortin organisaation laskutustiliin. Push Securityn mukaan tämä on saattanut tehdä uskottavuuden lisäämiseksi ja kutsuttujen käyttäjien pääsyn mahdollistamiseksi premium-ominaisuuksiin herättämättä epäilyksiä.
Tavoitteena uskotaan olevan kerätä arkaluonteisia yritystietoja.
Väärennös ChatGPTorganisaatiossa ei ollut aiempia projekteja tai keskusteluja. Push Security uskoo siksi, että hyökkääjien tavoitteena oli saada työntekijät alkamaan käyttää tekaistua työtilaa yrityksen virallisena ChatGPT-ympäristönä.
Jos käyttäjät alkavat työskennellä petollisen organisaation palveluksessa, hyökkääjät voivat saada pääsyn suuriin määriin arkaluonteisia tietoja, joita syötetään tekoälypalveluun, kuten:
- Lähdekoodi
- Sisäiset asiakirjat
- Asiakastiedot
- Tietoturvaraportit
- Liiketoimintastrategiat
- Tutkimusmateriaalit
Tämän tyyppinen tieto voi olla huomattavasti arvokkaampaa kuin perinteiset käyttäjätunnukset ja salasanat, koska se sisältää usein yrityksen liiketoiminnan kannalta kriittisimpiä tietoja.
Push Security kirjoittaa, että hyökkäyksen taustalla oleva laaja valmistelu, jossa hyökkääjät kartoittivat yksittäisiä työntekijöitä, loivat organisaatioita yritysten nimillä ja linkittivät tiliin myös maksutavan, viittaa siihen, että tavoitteena on saada käyttäjät todella alkamaan käyttää tekaistua tekoälyympäristöä pidemmän aikaa.
SaaS-alustojen väärinkäyttö kasvaa
Push Security uskoo, että kampanja heijastaa laajempaa trendiä, jossa hyökkääjät hyödyntävät nykyaikaisiin SaaS-alustoihin sisäänrakennettuja laillisia kutsu- ja ilmoitusominaisuuksia.
Toisin kuin perinteiset tietojenkalastelukampanjat, nämä kutsut tulevat suoraan alustojen omilta palvelimilta. Koska viestit ovat teknisesti laillisia, niillä on paljon suurempi mahdollisuus läpäistä sähköpostisuodattimet ja saada vastaanottajien luottamus.
Tekoälyalustoina, kuten ChatGPT tulee yhä tärkeämmäksi osaksi yritysten päivittäistä työtä, kasvaa myös riski, että näitä palveluita käytetään työkaluina edistyneissä sosiaalisen manipuloinnin hyökkäyksissä.
Miten yritykset voivat suojautua hyökkäyksiltä
Push Security suosittelee, että organisaatiot kouluttavat työntekijöitä tarkistamaan aina odottamattomat organisaatiokutsut ennen niiden hyväksymistä, vaikka ne tulisivatkin lailliselta lähettäjältä.
Yritysten tulisi myös seurata jäsenyyksiä ulkoisissa SaaS-organisaatioissa ja varmistaa, että työntekijät käyttävät vain tekoälytyötiloja, jotka organisaation IT- ja tietoturvaosasto on hyväksynyt.
Koska tekoälypalveluita käytetään yhä enemmän liiketoimintakriittisen tiedon hallintaan, on myös tärkeää ottaa käyttöön selkeät ohjeet siitä, miten arkaluonteista tietoa voidaan jakaa generatiivisten tekoälyalustojen kanssa.
OpenAI ei ole vielä kommentoinut, aikooko yritys ottaa käyttöön lisäsuojatoimia tällaista väärinkäyttöä vastaan tai ovatko muut organisaatiot raportoineet vastaavista kampanjoista. Jos yritys antaa lausunnon, tätä artikkelia päivitetään.








