تخطي إلى المحتوى الرئيسي
OpenAI

1 يونيو 2025

السلامة

عملية «سكوب كريب»: تطوير برمجيات خبيثة على يد جهة ناطقة بالروسية

حظرت OpenAI حسابات تستخدم الروسية وتستعين بالذكاء الاصطناعي لبناء برمجيات خبيثة، وتحسين أدوات تحميلها، وإصلاح مشكلات الأدوات السيبرانية.

جاري التحميل...

نُشرت دراسة الحالة هذه لأول مرة في تقرير OpenAI الصادر في يونيو 2025⁠(يفتح في نافذة جديدة).

الجهة الفاعلة

حظرنا مجموعة من حسابات ChatGPT بدا أن جهة تهديد ناطقة بالروسية تديرها. استخدمت هذه الجهة نماذجنا للمساعدة في تطوير برمجيات خبيثة لنظام Windows وتحسينها، وتصحيح أخطاء الشيفرات بلغات متعددة، وإعداد بنيتها التحتية للقيادة والتحكم.

أظهرت الجهة معرفة بآليات العمل الداخلية لنظام Windows، واتبعت بعض ممارسات الأمن التشغيلي. نظرًا إلى تركيز العملية على استخدام أداة ألعاب لعرض «علامة التصويب» دُسّ فيها حصان طروادة، وإلى أساليبها التخفيّة، أطلقنا عليها اسم «سكوب كريب».

السلوك

اتبعت جهة التهديد هذه نهجًا لافتًا في الأمن التشغيلي. استخدمت عناوين بريد إلكتروني مؤقتة لإنشاء حسابات ChatGPT، واقتصرت في كل حساب على محادثة واحدة لإجراء تحسين تدريجي واحد على شيفرتها. ثم كانت تتخلى عن الحساب الأصلي وتنشئ حسابًا جديدًا.

وزّعت الجهة برمجية «سكوب كريب» الخبيثة عبر مستودع شيفرات متاح للعامة، انتحل هوية أداة مشروعة وشائعة لعرض علامة التصويب فوق ألعاب الفيديو تُسمى Crosshair-X. كان المستخدمون الذين ينزّلون النسخة الخبيثة ويشغّلونها دون علم بحقيقتها يفعّلون بذلك مُحمِّل البرمجيات الخبيثة على أجهزتهم، ما يؤدي إلى تنزيل ملفات خبيثة إضافية من البنية التحتية للمهاجم وتنفيذها.

بعد ذلك، صُممت البرمجية الخبيثة لبدء عملية متعددة المراحل لرفع الصلاحيات، وضمان بقائها على الجهاز خفيةً، وإشعار جهة التهديد، وتسريب البيانات الحساسة مع تفادي الكشف.

استعانت جهة التهديد بنموذجنا لتطوير البرمجية الخبيثة على مراحل متتابعة، إذ كانت تطلب باستمرار من ChatGPT تنفيذ ميزات محددة إضافية. استخدمت «سكوب كريب» مجموعة من التقنيات في إيصال البرمجية وتنفيذها وتفادي الكشف وتسريب البيانات، منها:

  • حمولات للقيادة والتحكم (C2) مصممة لتفادي الكشف المستند إلى التوقيعات.

  • التنفيذ الخفي عبر التحميل الجانبي لمكتبات DLL.

  • تمويه الشيفرة عبر تحزيم مخصص باستخدام Themida.

  • رفع الصلاحيات وتفادي الكشف.

  • استخدام HTTPS عبر المنفذ 80.

  • سرقة بيانات الاعتماد والجلسات.

  • إرسال إشعارات إلى المهاجم عبر Telegram.

  • تمويه حركة الاتصالات باستخدام خوادم وسيطة.

رغم جهود جهة التهديد في الأمن التشغيلي وآليات تفادي الكشف المدمجة في البرمجية الخبيثة نفسها، تمكّنا من رصد النشاط بفضل آليتنا للكشف عن إساءة الاستخدام السيبراني على نطاق واسع. نسّقنا مع مزوّد خدمة استضافة الشيفرات لإزالة المستودع الخبيث، وحظرنا جميع حسابات ChatGPT المرتبطة بهذا النشاط.

استجابات النموذج

غطّت تفاعلات هذه المجموعة من الحسابات مع النموذج طيفًا واسعًا من مهام التطوير. تضمّن أحدها مقتطف شيفرة بلغة Go كانت جهة التهديد تواجه فيه صعوبة مع طلب HTTPS، فطلبت من النموذج تصحيح الخطأ. وفي حالة أخرى، طلبت جهة التهديد المساعدة في استخدام أوامر PowerShell عبر Go لتعديل إعدادات Windows Defender، بحثًا عن طريقة لإضافة استثناءات لمكافحة الفيروسات برمجيًا.

يمكن تصنيف أمثلة ممثّلة لهذه الأنشطة وفق إطار ATT&CK للنماذج اللغوية الكبيرة (LLM) على النحو التالي:

  • استخدام النماذج اللغوية الكبيرة (LLM) لتجميع الملف python310.dll بحيث تُنفَّذ شيفرة الجهة كلما شُغّل python.exe: التطوير بمساعدة النماذج اللغوية الكبيرة (LLM).

  • استكشاف أخطاء شهادات SSL/TLS المعدّة لخدمة حركة HTTPS عبر المنفذ 80 وإصلاحها: التطوير بمساعدة النماذج اللغوية الكبيرة (LLM).

  • نقل خادم قيادة وتحكم (C2) قائم على Flask إلى خادم WSGI جاهز للاستخدام في بيئة الإنتاج بمساعدة النموذج: التطوير بمساعدة النماذج اللغوية الكبيرة (LLM).

  • تطوير أوامر PowerShell ضمن Go لتعديل إعدادات Windows Defender وإضافة استثناءات لمكافحة الفيروسات: تعزيز تفادي الكشف عن السلوك غير المعتاد باستخدام النماذج اللغوية الكبيرة (LLM).

  • تصحيح أخطاء شيفرة تُرسل إشعارًا إلى قناة Telegram يتحكم بها المهاجم عند اختراق جهاز ضحية جديدة: أنشطة ما بعد الاختراق بمساعدة النماذج اللغوية الكبيرة (LLM).

الأثر

في هذه المرحلة، ربما ساهم الإبلاغ السريع والتعاون الوثيق مع شركاء القطاع الذين تمكّنوا من إزالة المستودع الخبيث في الحد من أثر «سكوب كريب». حظرنا حسابات OpenAI التي استخدمتها هذه الجهة المعادية.

نقدّر أن جهة التهديد هذه استخدمت نماذجنا في محاولة لتسريع عمليات تطوير البرمجيات الخبيثة لديها. ومن المفارقات أن ذلك أتاح لنا أيضًا فرصة تحديد التهديد وتعطيله بسرعة، وفيما بدا أنها مراحله المبكرة.

تشمل قدرات هذه البرمجية الخبيثة رفع الصلاحيات، وضمان البقاء على الجهاز، وجمع بيانات الاعتماد، والوصول عن بُعد، لكنها ليست قدرات جديدة على نحو خاص. مع أن هذه البرمجية الخبيثة كانت على الأرجح قيد الاستخدام الفعلي، وظهرت بعض عيناتها على VirusTotal، لم نرَ دليلًا على اهتمام واسع بها أو انتشار واسع لها.