عملية سيبرانية: دعم البرمجيات الخبيثة باللغة الكورية
حظرت OpenAI حسابات ناطقة بالكورية استخدمت الذكاء الاصطناعي لدعم تطوير البرمجيات الخبيثة وتصحيح أخطائها والتصيّد ومسارات عمل سرقة بيانات الاعتماد.
نُشرت دراسة الحالة هذه في الأصل ضمن تقرير OpenAI الصادر في أكتوبر 2025(يفتح في نافذة جديدة).
الجهة الفاعلة
رصدنا مجموعة من حسابات ChatGPT وحظرناها بعدما حاول مشغّلوها الناطقون بالكورية استخدام نماذجنا لتطوير برمجيات خبيثة وأنظمة القيادة والتحكم (C2). تتطابق بعض المؤشرات التي رصدناها أثناء التحقيق مع تقرير لشركة Trellix ربط نشاطًا مماثلًا بحملات تصيّد موجّه استهدفت بعثات دبلوماسية كورية جنوبية، ونشر برمجية XenoRAT الخبيثة، واستخدام مستودعات على GitHub للقيادة والتحكم (C2).
رغم أن أوجه التطابق مع تقرير Trellix، ومنها استخدام اللغة الكورية، والنشاط المتوافق مع المنطقتين الزمنيتين UTC+8 وUTC+9، والموضوعات والأنماط التشغيلية، تنسجم مع فهم مجتمع الأمن السيبراني للجهات الفاعلة في كوريا الشمالية (جمهورية كوريا الشعبية الديمقراطية)، فلا يمكننا التحقق من الجهة المسؤولة بصورة مستقلة. كما نحظر الوصول إلى خدماتنا من كوريا الشمالية.
السلوك
تفاعلت الحسابات مع نماذجنا باللغة الكورية في المقام الأول، واتّبعت مسارات عمل منظّمة، مع نشاط حسابات كثيرة ضمن فترات زمنية قصيرة. يبدو أن كل حساب من هذه الحسابات ركّز على حالة استخدام محددة، مثل تحويل إضافات Chrome إلى Safari لنشرها في Apple App Store، أو إعداد شبكات VPN على Windows Server، أو تطوير إضافات Finder لنظام macOS، بدلًا من أن يغطي الحساب الواحد مجالات تقنية متعددة.
رصدنا تفاعلات مع نماذجنا تناولت اعتراض استدعاءات Windows API، ومسارات عمل للوصول إلى بيانات اعتماد المتصفح وملفات تعريف الارتباط (DPAPI)، وصفحات تحقق مقلّدة مثل نُسخ reCAPTCHA. كما رصدنا مسودات رسائل تصيّد بالكورية، غالبًا ما تمحورت حول العملات المشفّرة وصُممت لتبدو كأنها رسائل من جهات حكومية أو مقدّمي خدمات مالية.
إضافة إلى ذلك، جرّبت الجهات الفاعلة خدمات تخزين سحابي مثل pCloud وfile.io، وإنشاء روابط مباشرة في GDrive وكتابة نصوص برمجية لواجهات API، ووظائف في GitHub مثل جلب المحتوى الخام والتعامل مع الرموز. لم نجد دليلًا على أن الملفات التنفيذية الخبيثة المستخدمة في الحملات التي وصفتها Trellix قد أُنشئت باستخدام نماذجنا. من المحتمل أن المشغّلين أنفسهم كانوا يستخدمون نماذجنا بالتزامن مع تجهيز الحمولات عبر منصات المطورين والمنصات السحابية.
المخرجات
أنشأت الجهات المنفّذة للتهديد مخرجات من النماذج صُممت لدعم مجالات تشغيلية متعددة، منها:
تطوير البرمجيات المزروعة والأدوات الشبيهة ببرمجيات الوصول عن بُعد (RAT): استكشاف التحميل الانعكاسي لمكتبات DLL، والتنفيذ داخل الذاكرة، وتقنيات اعتراض استدعاءات Windows API.
إجراءات سرقة بيانات الاعتماد: إنشاء نصوص برمجية وتعديلها وتصحيح أخطائها لاستخراج مفاتيح تشفير المتصفحات وملفات تعريف الارتباط وكلمات المرور المحفوظة باستخدام مسارات عمل DPAPI في Chrome وEdge.
التصيّد والطُعم: صياغة محتوى بدا مخصصًا للتصيّد باللغة الكورية، وغالبًا ما تمحور حول العملات المشفّرة أو المؤسسات الحكومية أو مقدّمي الخدمات المالية؛ وتجربة تمويه HTML وتمرير reCAPTCHA عبر خادم وسيط لإنشاء صفحات تسجيل دخول مقنعة.
تهيئة بيئات تطوير macOS: طلبات متعلقة بتطوير إضافات Finder وSafari وإنشاء نموذج لسياسة الخصوصية في App Store.
عمليات العملات المشفّرة: استكشاف أخطاء استدعاءات API والتفاعلات مع المحافظ وإصلاحها.
وقع كثير من هذه الطلبات ضمن المنطقة الرمادية للأنشطة ذات الاستخدام المزدوج. قد تنطوي هذه الأنشطة على استخدامات مشروعة تمامًا، مثل تصحيح أخطاء البرمجيات أو التشفير أو تطوير المتصفحات، لكنها تكتسب دلالة مختلفة حين تعيد جهة منفّذة للتهديد توظيفها.
الأثر
عطّلنا جميع الحسابات المرتبطة بهذه العملية وشاركنا المؤشرات ذات الصلة مع شركائنا. لم نجد دليلًا على أن الوصول إلى النماذج أتاح قدرات جديدة تتجاوز ما هو متاح للعامة بالفعل.