عملية سيبرانية: أدوات برمجيات خبيثة لناطقين بالروسية
حظرت OpenAI حسابات يُرجّح ارتباطها بجماعات إجرامية ناطقة بالروسية استخدمت الذكاء الاصطناعي لبناء أدوات تحميل للبرمجيات الخبيثة وطبقات للتخفي ونصوص لسرقة بيانات الاعتماد وبنية تحتية للتحكم والسيطرة (C2).
نُشرت دراسة الحالة هذه أصلًا في تقرير OpenAI الصادر في أكتوبر 2025(يفتح في نافذة جديدة).
الجهة الفاعلة
حظرنا حسابات على ChatGPT حاولت استخدام النموذج للمساعدة في تطوير برمجيات خبيثة وتحسينها، شملت حصان طروادة للوصول عن بُعد وأدوات لسرقة بيانات الاعتماد وميزات لتجنب الاكتشاف. يبدو أن هذه الحسابات مرتبطة بجماعات إجرامية ناطقة بالروسية، إذ رصدنا نشرها أدلة على أنشطتها في قناة على Telegram مخصصة لتلك الجهات. استنادًا إلى تحقيقنا، نُقدّر أن هذا النشاط ارتبط بجهة تشغيل ناطقة بالروسية تدير حسابات متعددة وتستفيد من بنية تحتية لخوادم الوكيل والاستضافة المؤقتة.
السلوك
استخدمت جهة التهديد هذه عدة حسابات على ChatGPT، أساسًا لإنشاء نماذج أولية لمكونات تقنية تتيح أنشطة ما بعد الاختراق وسرقة بيانات الاعتماد واستكشاف أخطائها وإصلاحها، وهي أنشطة معروفة لدى هذا النوع من جهات التهديد. رفض النموذج الطلبات المباشرة لإنشاء محتوى خبيث، ولذلك كان الاستخدام المعتاد من جانب جهة التشغيل يتمثل في استدراج النموذج لإنتاج أجزاء برمجية أساسية، مثل تحويل الملفات التنفيذية المترجمة إلى شيفرة صدَفية، وتصميم أدوات تحميل تعمل في الذاكرة، وتحليل بيانات اعتماد المتصفحات؛ ويُرجّح أن جهة التهديد جمعت هذه الأجزاء لاحقًا في مسارات عمل خبيثة.
استخدمت جهة التهديد أيضًا نماذجنا لإنشاء شيفرات للتمويه وأنماط «التشفير»، مثل إدراج تعليمات حشو وتسلسلات عديمة الفائدة، ومراقبة الحافظة، وأدوات بسيطة للمساعدة في تسريب البيانات، منها أداة رفع عبر بوت Telegram ونصوص برمجية لأرشفة البيانات وإرسالها. هذه المخرجات ليست خبيثة بطبيعتها، ما لم تستخدمها جهة تهديد خارج منصتنا على نحو خبيث.
استخدمت جهة التهديد ChatGPT أساسًا في مهام تقنية، مثل التعامل منخفض المستوى مع PE وواجهة Win32 API، ومعالجة ملفات تعريف الارتباط باستخدام DPAPI وAES GCM، وأتمتة Chrome DevTools وCDP. قدّمت جهة التهديد مزيجًا من الطلبات العالية والأقل تطورًا: تطلبت مطالبات كثيرة معرفة عميقة بمنصة Windows وتصحيحًا تكراريًا للأخطاء، في حين أتمتت مطالبات أخرى مهام شائعة مثل إنشاء كلمات مرور بكميات كبيرة والتقدم إلى الوظائف عبر نصوص برمجية. استخدمت جهة التشغيل عددًا قليلًا من حسابات ChatGPT، وكررت تحسين الشيفرة نفسها عبر محادثات متعددة، وهو نمط يتوافق مع تطوير مستمر لا مع اختبارات متفرقة.
النتائج
لم تُستخدم نماذجنا لتنفيذ أي أدوات أو مسارات عمل تابعة لجهة التهديد، ولا يمكننا التحقق بصورة مستقلة من أي نشاط خارج المنصة. حاولت جهة التهديد استخدام نماذجنا لتطوير أدوات هجومية ومسارات عمل تشغيلية وتحسينها، ويبدو أنها تتيح سرقة بيانات الاعتماد والأصول المشفرة، وتنفيذ الشيفرات خلسةً، وإدارة بنية تحتية سرية.
على وجه التحديد، استخدمت الجهة ChatGPT لإنشاء شيفرة عاملة وتحسينها تكراريًا، والحصول على إرشادات للنشر تخص التنفيذ داخل الذاكرة وأدوات تحميل الشيفرة الصدَفية؛ وتجاوز UAC وSmartScreen وMark-of-the-Web؛ واستخراج بيانات اعتماد المتصفحات وملفات تعريف الارتباط وبنى أولية لفك التشفير المرتبط بالتطبيقات؛ وتحليل محافظ LevelDB وأدوات اختطاف الحافظة أو استبدال محتواها مع تسريب البيانات؛ ومكونات الوصول عن بُعد (RAT)، بما فيها محاكاة الفيديو والإدخال. تماشيًا مع تدابير الحماية المطبقة فيها، رفضت نماذجنا الطلبات التي كانت خبيثة بوضوح ولا تنطوي على أي استخدام مشروع.
يمكن تصنيف أمثلة ممثلة لهذه الأنشطة ضمن إطار ATT&CK للنماذج اللغوية الكبيرة (LLM) على النحو الآتي:
النشاط | فئة إطار ATT&CK للنماذج اللغوية الكبيرة (LLM) |
|---|---|
تحويل ملفات EXE إلى شيفرة صدَفية مستقلة عن موضعها؛ وإنشاء أدوات تحميل تعمل في الذاكرة (VirtualAlloc وWriteProcessMemory وسلسلة تنفيذ بعيدة)؛ وتحويل اللغات لسلاسل أدوات التحميل. | صياغة حمولات مُحسّنة للنماذج اللغوية الكبيرة (LLM) |
إدراج طبقات تمويه أو حزم، وأدوات تشفير، وتقنيات يُرجّح أنها مصممة لتغيير تواقيع PE أو إخفاء الحمولات عن أنظمة AV/EDR بطرق أخرى. | تفادي اكتشاف الحالات الشاذة بمساعدة النماذج اللغوية الكبيرة (LLM) |
إنشاء نصوص برمجية وشيفرات يُرجّح أنها مصممة لاستخراج بيانات اعتماد المتصفحات وملفات تعريف الارتباط أو فك تشفيرها، وتحليل محافظ LevelDB، ومراقبة محتويات الحافظة أو استبدالها، وتسريب البيانات عبر قنوات البوتات مثل Telegram. | أنشطة ما بعد الاختراق بمساعدة النماذج اللغوية الكبيرة (LLM) |
إنشاء بنية تحتية للتحكم والسيطرة (C2) والأنفاق وتحسينها، بما يشمل خوادم الوكيل العكسي، وإعدادات SOCKS5 وOpenVPN، وأنفاق سطح المكتب البعيد، وإرشادات تصحيح الأخطاء والنشر للبث عن بُعد ومحاكاة الإدخال. | توصيف البنية التحتية بتوجيه من النماذج اللغوية الكبيرة (LLM) |
الأثر
عطّلنا جميع الحسابات المرتبطة بهذا النشاط، وشاركنا المؤشرات ذات الصلة مع شركائنا في القطاع. لم نجد أي دليل على أن الوصول إلى نماذجنا منح هذه الجهات قدرات أو توجيهات جديدة لم يكن بوسعها الحصول عليها من مصادر متعددة متاحة للعامة. رفضت نماذجنا الطلبات المباشرة المتعلقة ببرمجيات الاستغلال ومسجلات ضغطات المفاتيح.