ወደ ዋና ይዘት እለፍ
OpenAI

1 ኦክቶበር 2025

ደህንነት

የሳይበር ኦፕሬሽን፦ በኮሪያኛ የማልዌር ድጋፍ

OpenAI ለማልዌር ልማት ድጋፍ፣ ለስህተት ማረም፣ ለማስገር እና ለመግቢያ ማረጋገጫ መረጃ ስርቆት ሂደቶች AIን የተጠቀሙ የኮሪያኛ መለያዎችን አገደ።

በመጫን ላይ…

ይህ የጉዳይ ጥናት መጀመሪያ የታተመው በOpenAI የኦክቶበር 2025⁠(በአዲስ መስኮት ውስጥ ይክፈታል) ሪፖርት ላይ ነው።

አካል

በኮሪያኛ የሚሠሩ ኦፕሬተሮች ሞዴሎቻችንን ለማልዌር እና ለትዕዛዝና ቁጥጥር (C2) ልማት ለመጠቀም የሞከሩባቸውን የChatGPT መለያዎች ስብስብ ለይተን አግደናል። በጉዳዩ ምርመራችን የተመለከትናቸው አመላካቾች፣ ተመሳሳይ እንቅስቃሴን በደቡብ ኮሪያ ዲፕሎማሲያዊ ተልዕኮዎች ላይ ከተደረጉ የተነጣጠሩ የማስገር ዘመቻዎች፣ ከXenoRAT ማልዌር ማሰማራት እና በGitHub ላይ የተመሠረቱ ማከማቻዎችን ለC2 ከመጠቀም ጋር ካያያዘው የTrellix ሪፖርት ጋር ይደራረባሉ።

የኮሪያኛ ቋንቋ አጠቃቀም፣ ከUTC+8 እና UTC+9 የሰዓት ሰቅ ጋር የሚጣጣም እንቅስቃሴ፣ እንዲሁም የኦፕሬሽኑ ጭብጦችና ርዕሶችን ጨምሮ ከTrellix ሪፖርት ጋር ያለው መደራረብ የደኅንነት ማኅበረሰቡ ስለ ሰሜን ኮሪያ (DPRK) አካላት ካለው ግንዛቤ ጋር ይጣጣማል። ሆኖም ተጠያቂውን በግላችን መለየት አንችልም፤ እንዲሁም ከሰሜን ኮሪያ ወደ አገልግሎቶቻችን የሚደረግ መዳረሻን እናግዳለን።

ባህሪ

መለያዎቹ በዋናነት በኮሪያኛ ከሞዴሎቻችን ጋር ይገናኙ ነበር፤ ብዙዎቹ መለያዎች በአጭርና በተወሰነ የጊዜ መስኮት ውስጥ የሚንቀሳቀሱበት የተዋቀረ የሥራ ሂደትም አሳይተዋል። እያንዳንዱ መለያ በበርካታ ቴክኒካዊ ዘርፎች ላይ ከመሥራት ይልቅ፣ ለምሳሌ የChrome ቅጥያዎችን በApple App Store ለማተም ወደ Safari መቀየር፣ የWindows Server VPN ማዋቀር ወይም የmacOS Finder ቅጥያዎችን ማዘጋጀትን በመሳሰሉ ልዩ የአጠቃቀም ዓላማዎች ላይ ያተኮረ ይመስላል።

ከሞዴሎቻችን ጋር በWindows API hooking፣ የአሳሽ የመግቢያ ማረጋገጫዎችና ኩኪዎችን በሚያገኙ የሥራ ሂደቶች (DPAPI)፣ እንዲሁም እንደ reCAPTCHA ቅጂዎች ባሉ አስመሳይ የማረጋገጫ ገጾች ዙሪያ የተደረጉ ግንኙነቶችን ተመልክተናል። ብዙውን ጊዜ በክሪፕቶ ምንዛሬ ጭብጥ የተዘጋጁና ከመንግሥት ወይም ከፋይናንስ አገልግሎት ሰጪዎች የተላኩ መልዕክቶችን እንዲመስሉ የተነደፉ የኮሪያኛ ረቂቅ የማስገር ኢሜይሎችንም አይተናል።

በተጨማሪም አካላቱ እንደ pCloud፣ file.io፣ የGDrive ቀጥታ አገናኝ ግንባታና API scripting ባሉ የደመና ማከማቻ አገልግሎቶች፣ እንዲሁም ጥሬ ይዘትን ማውረድና token አያያዝን በመሳሰሉ የGitHub ተግባራት ላይ ሙከራ አድርገዋል። በTrellix በተገለጹት ዘመቻዎች ውስጥ ጥቅም ላይ የዋሉ ጎጂ ሁለትዮሽ ፋይሎች በሞዴሎቻችን እንደተፈጠሩ የሚያሳይ ማስረጃ አላገኘንም። እነዚሁ ኦፕሬተሮች በገንቢና በደመና መድረኮች በኩል payloads እያዘጋጁ ሞዴሎቻችንን ይጠቀሙ የነበረ ሊሆን ይችላል።

የተመነጩ ውጤቶች

የስጋት አካላቱ የሚከተሉትን ጨምሮ በብዙ የኦፕሬሽን ዘርፎች ለመደገፍ የተነደፉ የሞዴል ውጤቶችን አመንጭተዋል፦

  • የኢምፕላንት እና የRAT-ተዛማጅ ልማት፦ በreflective DLL loading፣ በማህደረ ትውስታ ውስጥ አፈጻጸም እና በWindows API hooking ዘዴዎች ዙሪያ የተደረገ ፍለጋ።

  • የመግቢያ ማረጋገጫ መረጃ ስርቆት ሂደቶች፦ የChrome / Edge DPAPI የሥራ ሂደቶችን በመጠቀም የአሳሽ ምስጠራ ቁልፎችን፣ ኩኪዎችን እና የተቀመጡ የይለፍ ቃሎችን የሚያወጡ ስክሪፕቶችን ማመንጨት፣ ማሻሻልና ስህተት ማረም።

  • ማስገርና ማጥመጃዎች፦ ብዙውን ጊዜ በክሪፕቶ ምንዛሬ፣ በመንግሥት ተቋማት ወይም በፋይናንስ አገልግሎት ሰጪዎች ጭብጥ የተዘጋጀ፣ የኮሪያኛ የማስገር ይዘት የሚመስል ረቂቅ ማዘጋጀት፤ አሳማኝ የመግቢያ ገጾችን ለመፍጠር HTMLን በማደብዘዝ እና reCAPTCHAን በፕሮክሲ በማስተላለፍ መሞከር።

  • የmacOS ልማት መነሻ መዋቅር፦ የFinder እና Safari ቅጥያዎችን ስለማዘጋጀት የቀረቡ ጥያቄዎች እና የናሙና App Store የግላዊነት ፖሊሲ ማመንጨት።

  • የክሪፕቶ ምንዛሬ ክንውኖች፦ የAPI ጥሪዎችና ከዋሌት ጋር የሚደረጉ ግንኙነቶችን መላ መፈለግ።

ከእነዚህ ጥያቄዎች ብዙዎቹ በሁለትዮሽ አጠቃቀም እንቅስቃሴ ግራጫ ቀጠና ውስጥ የሚመደቡ ነበሩ። እነዚህ እንደ ሶፍትዌር ስህተት ማረም፣ ምስጠራ ወይም የአሳሽ ልማት ያሉ ሙሉ በሙሉ ሕጋዊ አጠቃቀሞችን ሊያካትቱ ይችላሉ፤ ነገር ግን የስጋት አካል ለሌላ ዓላማ ሲያውላቸው ትርጉማቸው ይለወጣል።

ተጽዕኖ

ከዚህ ኦፕሬሽን ጋር የተያያዙ መለያዎችን በሙሉ አሰናክለን፣ ተዛማጅ አመላካቾችንም ለአጋሮቻችን አጋርተናል። የሞዴል መዳረሻው ቀድሞውኑ በይፋ ከሚገኙት ባለፈ አዲስ ችሎታዎችን እንዳስገኘ የሚያሳይ ማስረጃ አላገኘንም።