የ«ScopeCreep» ዘመቻ፦ በሩሲያኛ ተናጋሪ የሚካሄድ የተንኮል አዘል ሶፍትዌር ግንባታ
OpenAI ተንኮል አዘል ሶፍትዌር ለመገንባት፣ ጫኝ ፕሮግራሞችን ለማሻሻልና የሳይበር መሣሪያዎችን ችግሮች ለመፍታት AI የተጠቀሙ የሩሲያኛ መለያዎችን አግዷል።
ይህ የጉዳይ ጥናት መጀመሪያ የታተመው በOpenAI የጁን 2025(በአዲስ መስኮት ውስጥ ይክፈታል) ሪፖርት ውስጥ ነው።
አጥቂ
ሩሲያኛ ተናጋሪ በሆነ አጥቂ የሚተዳደሩ የሚመስሉ የChatGPT መለያዎችን በቡድን አግደናል። ይህ አጥቂ ለWindows ተንኮል አዘል ሶፍትዌር ለመገንባትና ለማሻሻል፣ በተለያዩ የፕሮግራሚንግ ቋንቋዎች የተጻፈ ኮድ ስህተቶችን ለማረም እና የትእዛዝና ቁጥጥር መሠረተ ልማቱን ለማዋቀር ከሞዴሎቻችን እገዛ አግኝቷል።
አጥቂው ስለ Windows ውስጣዊ አሠራር ዕውቀት እንዳለው እና እንቅስቃሴው እንዳይጋለጥ አንዳንድ ጥንቃቄዎችን እንደሚያደርግ አሳይቷል። ዘመቻው ትሮጃን በተሰገበት የጨዋታ «ዒላማ መጠቆሚያ» መሣሪያ አጠቃቀም ላይ በማተኮሩና በድብቅ የመንቀሳቀስ ስልቶቹ ምክንያት «ScopeCreep» ብለን ሰይመነዋል።
የእንቅስቃሴ ባህሪ
ይህ አጥቂ እንቅስቃሴው እንዳይጋለጥ የተለየ አቀራረብ ይከተል ነበር። ለChatGPT መለያዎች ለመመዝገብ ጊዜያዊ የኢሜይል አድራሻዎችን ይጠቀም ነበር፤ በእያንዳንዱ የChatGPT መለያም በኮዱ ላይ አንድ አነስተኛ ማሻሻያ ስለማድረግ አንድ ውይይት ብቻ ያደርግ ነበር። ከዚያም ያንን መለያ ትቶ አዲስ መለያ ይፈጥር ነበር።
አጥቂው ትክክለኛና ታዋቂ የቪዲዮ ጨዋታ ዒላማ መጠቆሚያ መሣሪያን (Crosshair-X) በሚያስመስል፣ ለሕዝብ ክፍት በሆነ የኮድ ማከማቻ አማካይነት የScopeCreep ተንኮል አዘል ሶፍትዌርን አሰራጭቷል። ምንም ሳይጠረጥሩ ተንኮል አዘሉን ስሪት አውርደው ያስኬዱ ተጠቃሚዎች፣ በስርዓታቸው ላይ ተንኮል አዘል ሶፍትዌር ጫኝ እንዲጀምር ያደርጉ ነበር። ይህም ከአጥቂው መሠረተ ልማት ተጨማሪ ተንኮል አዘል ፋይሎች እንዲወርዱና እንዲሰሩ ያስከትል ነበር።
ከዚያ በኋላ ሶፍትዌሩ የመዳረሻ ፈቃድ ደረጃን ለማሳደግ፣ በስርዓቱ ውስጥ በድብቅ ለመቆየት፣ ለአጥቂው ማሳወቂያ ለመላክ እና ሳይታወቅ ስሱ ውሂብን ለማስወጣት ባለብዙ ደረጃ ሂደት እንዲጀምር ተደርጎ ነበር የተዘጋጀው።
አጥቂው ChatGPTን ተጨማሪ የተወሰኑ ባህሪያትን እንዲተገብር ደጋግሞ በመጠየቅ፣ ተንኮል አዘሉን ሶፍትዌር በሂደት ለማሻሻል ከሞዴላችን እገዛ አግኝቷል። ScopeCreep ለማድረስ፣ ለማስኬድ፣ ከቁጥጥር ለማምለጥ እና ውሂብን በድብቅ ለማስወጣት የተለያዩ ዘዴዎችን ተጠቅሟል፤ ከእነዚህም መካከል፦
በታወቁ የኮድ መለያ ምልክቶች አማካይነት እንዳይለዩ የተዘጋጁ የትእዛዝና ቁጥጥር (C2) ፔይሎዶች።
በDLL ጎንዮሽ ጭነት አማካይነት በድብቅ ማስኬድ።
በThemida ልዩ የማሸግ ዘዴ ኮድን ለምርመራ አስቸጋሪ ማድረግ።
የመዳረሻ ፈቃድ ደረጃን ማሳደግና ከቁጥጥር ማምለጥ።
በወደብ 80 ላይ HTTPS መጠቀም።
የመግቢያ ማረጋገጫዎችንና የክፍለ ጊዜ መረጃዎችን መስረቅ።
በTelegram አማካይነት ለአጥቂው ማሳወቂያዎችን መላክ።
በፕሮክሲ አማካይነት የአውታረ መረብ ትራፊክን ለመከታተል አስቸጋሪ ማድረግ።
አጥቂው እንቅስቃሴውን ለመደበቅ ጥረት ቢያደርግም፣ ሶፍትዌሩ ራሱም ከምርመራ የማምለጫ ዘዴዎች ቢኖሩትም፣ በሰፊ መጠን በሚሰራው የሳይበር አላግባብ አጠቃቀም መለያ ሂደታችን ምክንያት እንቅስቃሴውን ማወቅ ችለናል። ተንኮል አዘሉ ማከማቻ እንዲወገድ ከኮድ ማስተናገጃ አቅራቢው ጋር ተባብረን ሰርተናል፣ ከዚህ እንቅስቃሴ ጋር የተያያዙ ሁሉንም የChatGPT መለያዎችም አግደናል።
የሞዴሉ ምላሾች
ከዚህ የመለያዎች ቡድን የተደረጉ ከሞዴሉ ጋር ውይይቶች የተለያዩ የሶፍትዌር ግንባታ ተግባራትን ሸፍነዋል። በአንዱ ውይይት አጥቂው በGo ኮድ ቁራጭ ውስጥ የHTTPS ጥያቄ ለማስኬድ ተቸግሮ፣ ሞዴሉ ስህተቱን እንዲያርምለት ጠይቋል። በሌላ አጋጣሚ፣ አጥቂው በGo አማካይነት የPowerShell ትእዛዞችን በመጠቀም የWindows Defender ቅንብሮችን ለመቀየር እርዳታ ጠይቋል። ዓላማውም በፕሮግራም አማካይነት ከጸረ ቫይረስ (AV) ፍተሻ የሚገለሉ ንጥሎችን የሚጨምርበትን መንገድ ማግኘት ነበር።
የእነዚህን እንቅስቃሴዎች ተወካይ ምሳሌዎች በLLM ATT&CK ማዕቀፍ ውስጥ እንደሚከተለው መመደብ ይቻላል፦
python.exe በሚሰራ ቁጥር የአጥቂው ኮድ እንዲሰራ፣ python310.dll የተባለ ፋይል ለማጠናቀር የLLM ሞዴሎችን መጠቀም፦ በLLM የታገዘ የሶፍትዌር ግንባታ።
በወደብ 80 ላይ የHTTPS ትራፊክን ለማስተናገድ ከተዘጋጁ የSSL/TLS የምስክር ወረቀቶች ጋር የተያያዙ ስህተቶችን መፍታት፦ በLLM የታገዘ የሶፍትዌር ግንባታ።
በFlask ላይ የተመሠረተ የC2 አገልጋይን በሞዴል እገዛ ለመደበኛ አገልግሎት ዝግጁ ወደሆነ የWSGI አገልጋይ ማዛወር፦ በLLM የታገዘ የሶፍትዌር ግንባታ።
የWindows Defender ቅንብሮችን ለመቀየርና ከጸረ ቫይረስ ፍተሻ የሚገለሉ ንጥሎችን ለመጨመር በGo ውስጥ የPowerShell ትእዛዞችን መጻፍ፦ በLLM የተሻሻለ ያልተለመደ እንቅስቃሴን ከሚለይ ምርመራ የማምለጥ ዘዴ።
አዲስ ተጠቂ ሲጠለፍ በአጥቂው ቁጥጥር ስር ላለ የTelegram ቻናል ማሳወቂያ በሚልክ ኮድ ውስጥ ያሉ ስህተቶችን ማረም፦ በLLM የታገዘ ከጥለፋ በኋላ የሚደረግ እንቅስቃሴ።
ተጽዕኖ
በዚህ ደረጃ፣ ፈጣን ሪፖርት በማድረግና ተንኮል አዘሉን ማከማቻ ማስወገድ ከቻሉ የዘርፉ አጋሮች ጋር በቅርበት በመተባበር፣ የScopeCreep ተጽዕኖ ተቀንሶ ሊሆን ይችላል። ይህ አጥቂ የተጠቀመባቸውን የOpenAI መለያዎች አግደናል።
በእኛ ግምገማ፣ ይህ አጥቂ ሞዴሎቻችንን የተጠቀመው የተንኮል አዘል ሶፍትዌር ግንባታ ሥራውን ለማፋጠን በማሰብ ነው። የሚያስገርመው ግን፣ ይህ አጠቃቀም ዛቻውን በፍጥነትና ገና በመጀመሪያ ደረጃው ላይ ባለ በሚመስልበት ጊዜ ለመለየትና ለማስተጓጎል ዕድል ሰጥቶናል።
ይህ ተንኮል አዘል ሶፍትዌር የመዳረሻ ፈቃድ ደረጃን ማሳደግ፣ በስርዓቱ ውስጥ መቆየት፣ የመግቢያ ማረጋገጫዎችን መሰብሰብና ከርቀት መድረስ ቢችልም፣ እነዚህ ችሎታዎች በተለይ አዳዲስ አይደሉም። አንዳንድ ናሙናዎቹ በVirusTotal ላይ የታዩ በመሆናቸው፣ ይህ ተንኮል አዘል ሶፍትዌር በእውነተኛ ጥቃቶች ላይ ይሰራ የነበረ መሆኑ ቢገመትም፣ ሰፊ ፍላጎት እንዳሳደረ ወይም በስፋት እንደተሰራጨ የሚያሳይ ማስረጃ አላየንም።