ወደ ዋና ይዘት እለፍ
OpenAI

1 ኦክቶበር 2025

ደህንነት

የሳይበር ክወና፦ የሩሲያኛ ተናጋሪዎች የማልዌር መሣሪያዎች

OpenAI ከሩሲያኛ ተናጋሪ የወንጀል ቡድኖች ጋር የተያያዙ የሚመስሉና AIን የማልዌር ጫኚዎች፣ የማምለጫ ንብርብሮች፣ የመግቢያ መረጃ ሰራቂ ስክሪፕቶችና C2 መሠረተ ልማት ለመገንባት የተጠቀሙ መለያዎችን አግዷል።

በመጫን ላይ…

ይህ የጉዳይ ጥናት መጀመሪያ የታተመው በOpenAI የኦክቶበር 2025⁠(በአዲስ መስኮት ውስጥ ይክፈታል) ሪፖርት ውስጥ ነው።

አደጋ ፈጣሪ

የርቀት መዳረሻ ትሮጃን፣ የመግቢያ መረጃ ሰራቂዎችና ከመገኘት ለማምለጥ የሚያግዙ ባህሪያትን ጨምሮ ማልዌር ለማዘጋጀትና ለማሻሻል ሞዴሉን ለመጠቀም የሞከሩ የChatGPT መለያዎችን አግደናል። እነዚህ መለያዎች ከሩሲያኛ ተናጋሪ የወንጀል ቡድኖች ጋር የተያያዙ ይመስላሉ፤ ምክንያቱም ለእነዚያ አደጋ ፈጣሪዎች በተዘጋጀ የTelegram ቻናል ላይ የድርጊታቸውን ማስረጃ ሲለጥፉ ተመልክተናል። በምርመራችን መሠረት፣ ይህ እንቅስቃሴ በርካታ መለያዎችን ከሚያስተዳድርና ፕሮክሲዎችን እንዲሁም ጊዜያዊ የማስተናገጃ መሠረተ ልማትን ከሚጠቀም ሩሲያኛ ተናጋሪ Operator ጋር የተገናኘ እንደነበር ገምግመናል።

ባህሪ

ይህ አደጋ ፈጣሪ በዋናነት ከጥቃት በኋላ የሚከናወኑ ተግባራትንና የመግቢያ መረጃ ስርቆትን የሚያስችሉ ቴክኒካዊ ክፍሎችን በሙከራ ለማዘጋጀትና ችግሮቻቸውን ለመፍታት በርካታ የChatGPT መለያዎችን ተጠቅሟል፤ እነዚህም በዚህ ዓይነት አደጋ ፈጣሪ ዘንድ የተለመዱ ተግባራት ናቸው። ሞዴሉ ጎጂ ይዘት እንዲያመነጭ የቀረቡለትን ቀጥተኛ ጥያቄዎች ውድቅ አድርጓል። ስለዚህ Operator ሞዴሉን በተለምዶ የተጠቀመው የተቀናበሩ ፋይሎችን ወደ shellcode መቀየር፣ በማህደረ ትውስታ ውስጥ የሚሠሩ ጫኚዎችን መንደፍ ወይም የአሳሽ መግቢያ መረጃን መተንተን የመሳሰሉ መሠረታዊ የኮድ ክፍሎችን እንዲያወጣ በማድረግ ነበር፤ አደጋ ፈጣሪውም ከዚያ በኋላ እነዚህን ወደ ጎጂ የሥራ ፍሰቶች ሳይገጣጥማቸው አልቀረም።

አደጋ ፈጣሪው የpadding መመሪያዎችንና አላስፈላጊ ቅደም ተከተሎችን ማስገባት፣ ክሊፕቦርድን መከታተል፣ እንዲሁም እንደ Telegram bot uploader እና archive-and-ship ስክሪፕቶች ያሉ ቀላል የመረጃ ማስወጫ መሣሪያዎችን ጨምሮ፣ ለኮድ ማደበቅና ለ«crypter» ቅጦች የሚያገለግል ኮድ ለማመንጨት ሞዴሎቻችንን ተጠቅሟል። እነዚህ ውጤቶች ከመድረካችን ውጭ ባለ አደጋ ፈጣሪ ለጎጂ ዓላማ ካልዋሉ በስተቀር፣ በባህሪያቸው ጎጂ አይደሉም።

አደጋ ፈጣሪው ChatGPTን በዋናነት እንደ ዝቅተኛ ደረጃ PE / Win32 API እና DPAPI / AES GCM የኩኪ አያያዝ፣ እንዲሁም Chrome DevTools / CDP አውቶሜሽን ላሉ ቴክኒካዊ ተግባራት ተጠቅሟል። አደጋ ፈጣሪው ከፍተኛና ዝቅተኛ የቴክኒክ ውስብስብነት ያላቸውን ጥያቄዎች ቀላቅሎ አቅርቧል፤ ብዙዎቹ ጥያቄዎች ጥልቅ የWindows መድረክ ዕውቀትና ተደጋጋሚ የስህተት ማረም የሚፈልጉ ሲሆን፣ ሌሎቹ ደግሞ በጅምላ የይለፍ ቃል ማመንጨትንና በስክሪፕት የሚከናወን የሥራ ማመልከቻን የመሳሰሉ የተለመዱ ተግባራትን አውቶሜት ያደርጉ ነበር። Operator ጥቂት የChatGPT መለያዎችን ተጠቅሞ በተለያዩ ውይይቶች ውስጥ በተመሳሳይ ኮድ ላይ በተደጋጋሚ ሠርቷል፤ ይህ ቅጥ አልፎ አልፎ ከሚደረግ ሙከራ ይልቅ ቀጣይነት ካለው ልማት ጋር ይጣጣማል።

ምላሾች

ሞዴሎቻችን የአደጋ ፈጣሪውን መሣሪያዎች ወይም የሥራ ፍሰቶች ለማስኬድ አልዋሉም፤ ከመድረካችን ውጭ የተከናወነን ማንኛውንም እንቅስቃሴ በገለልተኛነት ማረጋገጥም አንችልም። ይህ አደጋ ፈጣሪ የመግቢያ መረጃና የክሪፕቶ ንብረት ስርቆትን፣ ኮድን በድብቅ ማስኬድንና ስውር መሠረተ ልማትን ማስተዳደርን የሚያስችሉ የጥቃት መሣሪያዎችንና የክወና ፍሰቶችን ለማዘጋጀትና ለማሻሻል ሞዴሎቻችንን ለመጠቀም ሞክሯል።

በተለይም፣ በማህደረ ትውስታ ውስጥ ለሚከናወን ማስኬድና ለshellcode ጫኚዎች፤ ለUAC / SmartScreen / Mark-of-the-Web ማለፊያዎች፤ የአሳሽ መግቢያ መረጃና ኩኪ ለማውጣት እንዲሁም ከመተግበሪያ ጋር ለታሰረ ዲክሪፕሽን የመነሻ ኮድ፤ LevelDB ዋሌትን ለመተንተንና መረጃ የሚያስወጡ የክሊፕቦርድ ጠለፋ/መተኪያ መሣሪያዎች፤ እንዲሁም ቪዲዮና ግብዓት ማስመሰልን ጨምሮ ለርቀት መዳረሻ (RAT) ክፍሎች የሚሠራ ኮድና የማሰማሪያ መመሪያ ለማመንጨትና ለማሻሻል ChatGPTን ተጠቅመዋል። ከደህንነት ጥበቃዎቻቸው ጋር በተጣጣመ መልኩ፣ ሞዴሎቻችን በግልጽ ጎጂ የሆኑና ምንም ሕጋዊ ጥቅም የሌላቸውን ጥያቄዎች ውድቅ አድርገዋል።

የእነዚህ እንቅስቃሴዎች ተወካይ ምሳሌዎች በLLM ATT&CK ማዕቀፍ እንደሚከተለው ሊመደቡ ይችላሉ፦

እንቅስቃሴ

የLLM ATT&CK ማዕቀፍ ምድብ

EXEዎችን ከቦታ ነጻ ወደሆነ shellcode መቀየር፤ በማህደረ ትውስታ ውስጥ የሚሠሩ ጫኚዎችን (VirtualAlloc / WriteProcessMemory / remote thread) መገንባት፤ ለጫኚ መሣሪያ ሰንሰለቶች የፕሮግራም ቋንቋ ቅየራዎችን ማድረግ።

በLLM የተመቻቸ የPayload ዝግጅት

የኮድ ማደበቂያ/packer ንብርብሮችን፣ crypterዎችንና የPE ፊርማዎችን ለመቀየር ወይም payloadዎችን ከAV/EDR ለመደበቅ የታቀዱ የሚመስሉ ዘዴዎችን ማስገባት።

በLLM የተጠናከረ ከያልተለመደ ባህሪ ማወቂያ ማምለጥ

የአሳሽ መግቢያ መረጃንና ኩኪዎችን ለማውጣት/ዲክሪፕት ለማድረግ፣ የዋሌት LevelDBዎችን ለመተንተን፣ የክሊፕቦርድ ይዘትን ለመከታተል ወይም ለመተካት፣ እንዲሁም እንደ Telegram ባሉ የbot ቻናሎች መረጃን ወደ ውጭ ለመላክ የታቀዱ የሚመስሉ ስክሪፕቶችንና ኮድን ማመንጨት።

በLLM የታገዘ ከጥቃት በኋላ የሚከናወን እንቅስቃሴ

Reverse proxyዎችን፣ የSOCKS5 / OpenVPN ውቅሮችን፣ የርቀት ዴስክቶፕ tunnelingን፣ እንዲሁም ለርቀት streaming እና ግብዓት ማስመሰል የስህተት ማረሚያ/ማሰማሪያ መመሪያን ጨምሮ C2 እና tunneling መሠረተ ልማትን መገንባትና ማሻሻል።

በLLM የሚመራ የመሠረተ ልማት መገለጫ ትንተና

ተጽዕኖ

ከዚህ እንቅስቃሴ ጋር የተያያዙ መለያዎችን በሙሉ አሰናክለን ተዛማጅ አመልካቾችን ለኢንዱስትሪ አጋሮቻችን አጋርተናል። እነዚህ አደጋ ፈጣሪዎች ከበርካታ በይፋ ከሚገኙ ምንጮች ማግኘት የማይችሏቸውን አዳዲስ ችሎታዎች ወይም አቅጣጫዎች የሞዴሎቻችን መዳረሻ እንደሰጣቸው የሚያሳይ ምንም ማስረጃ አላገኘንም። ሞዴሎቻችን ቀጥተኛ የexploit እና keylogger ጥያቄዎችን ውድቅ አድርገዋል።