微软发现利用OpenAI API的新后门“SesameOp”

发布时间:2025年11月5日    来源:szf
微软发现利用OpenAI API的新后门“SesameOp”

快速阅读: 微软DART团队发现威胁行为者利用OpenAI助手API部署名为SesameOp的隐蔽后门,通过加密和压缩技术远程控制受感染设备,建议采取多项措施加强防护。

威胁行为者利用OpenAI助手应用程序编程接口(API)部署后门并远程管理受感染设备。该后门于2025年7月由微软事件响应的检测与响应团队(DART)研究人员在处理一起复杂的网络安全事件时发现,当时这些威胁行为者已在目标环境中潜伏数月。调查揭示了一个复杂的内部网络壳系统,该系统利用了多个被恶意库侵入的微软Visual Studio工具。这些高级机制负责执行从持久且战略性部署的恶意进程中转发的命令,以及DART研究人员命名为“SesameOp”的后门。

与传统方法不同,该后门利用合法的OpenAI助手API进行威胁行为者与受感染设备之间的命令与控制(C2)通信。OpenAI预计将在2026年8月弃用助手API,并替换为响应API。微软DART研究人员于11月3日发布了一份关于SesameOp的报告。

### SesameOp利用OpenAI助手API获取命令

SesameOp是一种隐蔽的后门,专门设计用于维持持久性和允许威胁行为者秘密管理受感染设备。后门机制包括一个以动态链接库(DLL)形式存在的加载器Netapi64.dll和一个基于.NET的后门OpenAIAgent.Netapi64,后者利用OpenAI作为C2通道。DLL文件经过Eazfuscator.NET的深度混淆,旨在实现隐蔽、持久性和安全通信。Netapi64.dll通过一种名为.NET AppDomainManager注入的防御规避技术,在运行时加载到主机可执行文件中,这是由随主机可执行文件附带的精心制作的.config文件指示的。

与此同时,尽管其文件名可能暗示相反,OpenAIAgent.Netapi64并不使用OpenAI代理软件开发工具包(SDK)或模型执行功能。相反,它使用OpenAI助手API来获取命令,解密并在本地执行这些命令。完成任务后,它会将结果作为消息发送回OpenAI。为了不引起注意,它使用压缩和加密技术,确保传入的有效载荷和传出的结果都保持隐藏状态。DART研究人员在报告中写道:“这包括使用负载压缩以减小体积,以及采用对称和非对称的多层加密机制来保护命令数据和外泄结果。”

### 微软针对SesameOp的缓解建议

在报告中,微软建议采取以下措施以减轻SesameOp威胁的影响:

– 经常审计和审查防火墙及Web服务器日志

– 使用Windows Defender防火墙、入侵预防系统和网络防火墙阻止端点间的C2服务器通信

– 审查和配置边界防火墙和代理设置,限制未经授权的服务访问,包括通过非标准端口的连接

– 在Microsoft Defender for Endpoint中启用防篡改保护

– 将端点检测和响应设置为阻止模式,以便Microsoft Defender for Endpoint即使在非Microsoft防病毒软件未检测到威胁或Microsoft Defender防病毒软件处于被动模式时也能阻止恶意文件

– 将调查和补救设置为全自动模式,让Microsoft Defender for Endpoint立即对警报采取行动,显著减少警报量

– 在Microsoft Defender防病毒软件中开启潜在不需要的应用程序(PUA)保护,并将其设置为阻止模式

– 开启Microsoft Defender防病毒软件的云交付保护或等效功能,以覆盖快速演变的攻击工具和技术

– 开启Microsoft Defender防病毒软件的实时保护

(以上内容均由Ai生成)

关键词: OpenaiSesameOp微软

你可能还想读

谷歌AI概览影响搜索流量,IAC多元化策略应对挑战

谷歌AI概览影响搜索流量,IAC多元化策略应对挑战

快速阅读: 微软推出“单点付费”模式,与OpenAI的“无限量套餐”形成对比,承诺支付费用支持AI项目,构建双面内容市场补偿出版商。甘内特等成首批合作伙伴,尽管受谷歌AI影响,数字收入仍增长9%。 沃格尔将微软市场描述为一种“单点付费”模式 […]

发布时间:2025年11月5日
OpenAI推出IndQA,促进印度多语言AI发展

OpenAI推出IndQA,促进印度多语言AI发展

快速阅读: OpenAI推出IndQA,新评估基准聚焦印度文化与语言,涵盖12种语言及10个文化领域,由261位专家构建,旨在改善AI在非英语地区的性能与可访问性。 位于旧金山的人工智能研究与部署公司OpenAI,于本周二推出了IndQA, […]

发布时间:2025年11月5日
联想发布超轻AI眼镜V1,重量仅38克支持实时翻译

联想发布超轻AI眼镜V1,重量仅38克支持实时翻译

快速阅读: 联想推出AI眼镜V1,重量38克,配备2000尼特显示器,支持提词器和智能戒指配对,提供手势控制。电池续航10小时,内置天曦AI助手,支持语音命令和实时翻译,售价3999元,旨在提高生产力。 联想新推出的AI眼镜V1重量仅为38 […]

发布时间:2025年11月5日
gartner发布2026年技术趋势:AI助力开发加速

gartner发布2026年技术趋势:AI助力开发加速

快速阅读: AI-native开发平台通过生成式AI技术简化软件创建,使前线部署工程师能与领域专家合作,加速应用开发,提高组织开发效率。 AI-native开发平台利用生成式AI技术,使得软件的创建比以往更快捷简便。嵌入业务中的软件工程师, […]

发布时间:2025年11月5日
Railtown AI与TELUS合作,推动加拿大AI发展

Railtown AI与TELUS合作,推动加拿大AI发展

快速阅读: Railtown AI Technologies Inc.与TELUS合作,通过主权AI工厂为加拿大软件公司提供安全的国内AI计算能力,促进本地AI生态系统发展,减少对外部资源的依赖。TSE:RAIL股票获Spark中性评级,面 […]

发布时间:2025年11月5日
Gartner发布2026技术趋势,AI开发平台成焦点

Gartner发布2026技术趋势,AI开发平台成焦点

快速阅读: AI-native开发平台结合生成式AI技术,加速软件开发流程,简化开发复杂度。前线部署工程师与领域专家合作,提升应用开发效率,助力组织在现有规模下实现更多应用的快速开发。 AI-native开发平台利用生成式AI技术,使得软件 […]

发布时间:2025年11月5日
亚马逊推出Alexa+,提升音乐应用智能体验

亚马逊推出Alexa+,提升音乐应用智能体验

快速阅读: 亚马逊推出Alexa+,在iOS和Android版音乐应用中实现通过心情描述选择音乐的功能,需较新Echo设备支持,目前处于测试阶段,广受好评。 苹果智能技术的一大承诺是能够与我们的应用程序互动。未来,我们不仅可以通过简单的请求 […]

发布时间:2025年11月5日
测试平台Testlio推出新AI测试解决方案,助力消除幻觉与误信息

测试平台Testlio推出新AI测试解决方案,助力消除幻觉与误信息

快速阅读: 众包测试平台Testlio推出新AI测试解决方案,解决跨语言、地区测试难题,提升AI应用信任、质量和可靠性,82%的AI问题涉及幻觉或误导信息,方案采用人在回路验证,确保AI系统安全创新。 AI系统的可靠性取决于其背后的数据和验 […]

发布时间:2025年11月5日