تخطي إلى المحتوى الرئيسي
OpenAI

1 أكتوبر 2025

السلامة

عملية سيبرانية: دعم التصيد الاحتيالي والبرمجة النصية

حظرت OpenAI حسابات شاركت في أنشطة تداخلت مع أنشطة مجموعات تهديد أُعلن عنها سابقًا، وحملت سمات تتوافق مع المتطلبات الاستخباراتية لجمهورية الصين الشعبية، مستخدمةً الذكاء الاصطناعي لدعم سير عمل التصيد الاحتيالي والبرمجة النصية.

جاري التحميل...

نُشرت دراسة الحالة هذه في الأصل ضمن تقرير OpenAI الصادر في أكتوبر 2025⁠(يفتح في نافذة جديدة).

الجهة الفاعلة

رصدنا وحظرنا مجموعة من حسابات ChatGPT شاركت في أنشطة تداخلت مع أنشطة مجموعات تهديد تناولتها تقارير علنية، ويتتبعها القطاع تحت الاسمين UNK_DROPPITCH ‏(Proofpoint) وUTA0388 ‏(Volexity). وفي حالة واحدة على الأقل، أفادت التقارير بأن عنوان البريد الإلكتروني المستخدم لتسجيل حساب ChatGPT استُخدم أيضًا لإرسال رسائل تصيد احتيالي.

أظهرت الجهات المسؤولة عن هذه الحسابات سمات تتوافق مع عمليات سيبرانية نُفذت لخدمة المتطلبات الاستخباراتية لجمهورية الصين الشعبية، ومنها استخدام اللغة الصينية واستهداف قطاع أشباه الموصلات في تايوان، والجامعات ومراكز الأبحاث الأمريكية، والمنظمات المرتبطة بجماعات عرقية وسياسية تنتقد الحزب الشيوعي الصيني، والتي توصف أحيانًا بأنها «السموم الخمسة».

لم يضف نموذجنا أي قدرات هجومية جديدة. يبدو أن المشغّلين استخدموا نماذجنا أساسًا لتحقيق تحسينات تدريجية في كفاءة سير العمل القائم، ولا سيما في صياغة محتوى التصيد الاحتيالي وتصحيح أدواتهم أو تعديلها.

السلوك

استخدمت الجهات الفاعلة ChatGPT لأداء مهمتين رئيسيتين: إنشاء محتوى لحملات تصيد احتيالي بلغات متعددة، منها الصينية المبسطة والتقليدية والإنجليزية واليابانية، والمساعدة في تطوير الأدوات والبرمجيات الضارة. اتسق عملهم التطويري مع جهة تتمتع بكفاءة تقنية لكنها تفتقر إلى التطور؛ فعلى سبيل المثال، ناقشوا عدة جوانب وتفاصيل دقيقة لاستخدام AES لتأمين حركة اتصالات القيادة والتحكم، لكنهم ظلوا يستخدمون مفتاحًا ثابتًا بسيطًا.

كان دليل عمل الجهات الفاعلة لإنشاء محتوى التصيد الاحتيالي مفصلًا ونمطيًا، بما يتوافق مع استهداف فئة سكانية محددة بدقة. كانوا عادةً ينشئون رسالة بريد إلكتروني موجزة ورسمية ومهذبة، منتحلين صفة شخصية أكاديمية أو مهنية أو مرتبطة بمؤتمر. كثيرًا ما طلبت الجهات الفاعلة تعديل النبرة، أو استبدال المصطلحات بما يلائم الاستخدام الإقليمي، أو إضافة إشارات إلى مؤسسات بعينها. رغم أن هذه التعديلات الدقيقة والموجّهة توحي بجهد منسق لتحسين جودة المحتوى الأولي، فقد أخفقت الجهات الفاعلة في تصحيح بعض التفاصيل الكاشفة، مثل بيانات الاتصال النموذجية غير المعقولة الواردة في تواقيع رسائلها.

طلبوا مقتطفات برمجية وقوائم تحقق لتسريع المهام الروتينية. طلبوا شيفرة لاختبار قنوات النقل المشفرة (HTTPS وTLS) لإجراء استطلاع دوري بسيط على غرار إشارات الاستدعاء، ووضعوا تصورات لمقتطفات بلغة Go وPowerShell لحصر العمليات أو إنهائها حسب اسم الملف التنفيذي أو جمع تفاصيل البيئة، كما دمجوا أدوات فحص متاحة تجاريًا ضمن أغلفة bash وPowerShell.

وطلبوا أيضًا من النموذج اقتراح تحسينات بسيطة للتمويه والأمن التشغيلي (OPSEC)، مثل إعادة تسمية الدوال أو تعديل الترويسات أو إخفاء السلاسل النصية. على مدار جلسات متعددة، سعوا إلى إنشاء نماذج أولية بسيطة للقيادة والتحكم تتوافق مع برمجيات ضارة منخفضة إلى متوسطة النضج، وشملت حلقات لإبقاء الاتصال نشطًا، وإسناد مهام محدودًا عبر HTTP(S)، وحاويات للمهام والنتائج تستند إلى JSON.

تتداخل تفاصيل التنفيذ في بعض أنشطة التطوير القائمة على Go لدى هذه الجهة مع تقارير القطاع عن البرمجيات الضارة المعروفة باسم GOVERSHELL ‏(Volexity) أو HealthKick ‏(Proofpoint)، ما يشير إلى استخدامها النماذج في محاولة لدعم تطوير برمجياتها الضارة الأساسية.

وبالتوازي مع العمل على هذه الشخصيات وتطوير الأدوات، بحث المشغّلون في سبل أخرى للأتمتة يمكن تنفيذها عبر DeepSeek. بدا هذا النشاط أشبه بعمل استكشافي لأتمتة التصيد الاحتيالي واسع النطاق، مثل تحليل محتوى الويب لإنشاء قائمة أهداف للبريد الإلكتروني تلقائيًا، إلى جانب محتوى مُنشأ يُرجح أن يثير اهتمام كل هدف محتمل جرى تحديده. لا يمكننا التأكد بصورة مستقلة مما إذا كانت الجهات الفاعلة قد مضت قدمًا في تنفيذ أي أتمتة من هذا النوع، ولا من النموذج الذي ربما استخدمته في نهاية المطاف إن فعلت ذلك.

المخرجات

حاولت الجهات الفاعلة استخدام نماذجنا للتخطيط لمكونات مشفرة للقيادة والتحكم وتحسينها تكراريًا، ولتطوير سير عمل لتنفيذ الأوامر عن بُعد وتواصل ملائم ثقافيًا، مع إعطاء الأولوية للسرعة والتوطين بدلًا من ابتكار قدرات هجومية جديدة. أنشأوا مخرجات من النماذج بدت معدّة لدعم أنشطة خارج منصتنا في عدة مجالات تشغيلية:

  • القيادة والتحكم المشفرة والتنفيذ عن بُعد: طلبات لصياغة أو إصلاح شيفرة عميل وخادم بلغة Go، مع تشفير الرسائل بأساليب مثل AES-GCM، وتجديد مفاتيح الجلسات، وإشارات استدعاء لمعلومات النظام، ووحدة تحكم للخادم تصدر أوامر PowerShell عبر بروتوكولات الويب القياسية أو قناة قائمة على WebSocket.

  • حماية حركة البيانات وتحسينات الأمن التشغيلي: شملت الطلبات شيفرة تدعم الانتقال من WebSockets العادية إلى WebSockets الآمنة (wss://)، ومن HTTP إلى HTTPS؛ وتعطيل عمليات التحقق من الشهادات في بعض الاختبارات؛ وتمويه حركة البيانات عبر واجهة أمامية تستخدم CDN وTLS، إضافةً إلى معالجة الرسائل الأكبر حجمًا من دون تعطل العميل.

  • الاستطلاع والتحكم في العمليات: طلبات للحصول على معلومات تتعلق باكتشاف برامج مكافحة الفيروسات عبر PowerShell، وحصر العمليات، وإنهاء عمليات محددة في Edge وWebView2.

  • إعداد أدوات الفحص المتاحة تجاريًا: إرشادات لتثبيت أدوات مفتوحة المصدر مثل nuclei وfscan واستخدامها على بنية Linux تحتية تجارية، وحفظ النتائج لمراجعتها لاحقًا.

  • محتوى التصيد الاحتيالي والتواصل: صياغة رسائل بريد إلكتروني مقنعة بلغات متعددة لإرسالها إلى جهات اتصال أكاديمية أو مهنية، بما يشمل عناوين الموضوع وأسلوبًا ملائمًا للأعراف المحلية.

تندرج هذه الأنشطة ضمن فئات ATT&CK الخاصة بالنماذج اللغوية الكبيرة (LLM)، ومنها صياغة حمولات محسّنة بالنماذج اللغوية الكبيرة (LLM)، وتفادي اكتشاف الحالات الشاذة بمساعدة النماذج اللغوية الكبيرة (LLM)، وأنشطة ما بعد الاختراق بمساعدة النماذج اللغوية الكبيرة (LLM)، والاستطلاع والاكتشاف بمساعدة النماذج اللغوية الكبيرة (LLM)، والهندسة الاجتماعية بمساعدة النماذج اللغوية الكبيرة (LLM).

التأثير

عطّلنا جميع الحسابات المرتبطة بهذا النشاط، وشاركنا المؤشرات ذات الصلة مع شركائنا في القطاع. سعت الجهات الفاعلة أساسًا إلى تحقيق تحسينات تدريجية في كفاءة سير العمل القائم، بما في ذلك إنتاج رسائل تصيد احتيالي جاهزة للإرسال وتقليص دورات التحسين التكراري للشيفرة والأتمتة الروتينية. لم نجد دليلًا على أن مخرجات النموذج أتاحت قدرات تتجاوز الأساليب العامة الموثقة جيدًا؛ ولم يضف نموذجنا أي قدرات هجومية جديدة. تمثلت الميزة العملية التي سعوا إليها عبر مساعدة النموذج في الطلاقة اللغوية والتوطين والمثابرة، ما يرجح تقليل الأخطاء اللغوية وتسريع كتابة شيفرة الربط وإجراء تعديلات أسرع عند حدوث خلل.