从文本到 MITRE 技术:探索大语言模型生成网络攻击载荷的恶意用途
密码学与安全
2023-05-25 v1
摘要
本研究文章批判性审视了大语言模型(LLM)恶意利用的潜在风险与影响,特别关注 ChatGPT 与谷歌的 Bard。尽管这些大语言模型有众多有益应用,网络罪犯滥用该技术创建攻击性载荷与工具是一大隐患。在本研究中,我们系统性地利用 ChatGPT 为 2022 年盛行的 top-10 MITRE 技术生成可实施代码,并与谷歌的 Bard 进行性能对比分析。我们的实验表明,ChatGPT 有潜力使攻击者加速实施更具针对性与复杂性的攻击。此外,该技术为业余攻击者提供了执行广泛攻击的更多能力,并赋予脚本小子开发定制工具的能力,从而加速网络犯罪。进而,LLM 显著惠及恶意软件作者,尤其是勒索软件团伙,使其能轻易生成擦除器与勒索软件攻击的复杂变体。从积极一面看,我们的研究也强调了攻击性安全研究人员与渗透测试者如何利用 LLM 模拟真实攻击场景、识别潜在漏洞并更好地保护组织。总体而言,我们最后强调需要提高警惕以缓解与 LLM 相关的风险。这包括实施稳健的安全措施、提升对该技术潜在风险的认识与教育,以及与安全专家协作以领先新兴威胁。
引用
@article{arxiv.2305.15336,
title = {From Text to MITRE Techniques: Exploring the Malicious Use of Large Language Models for Generating Cyber Attack Payloads},
author = {P. V. Sai Charan and Hrushikesh Chunduri and P. Mohan Anand and Sandeep K Shukla},
journal= {arXiv preprint arXiv:2305.15336},
year = {2023}
}