মূল কনটেন্টে যান
OpenAI

১ অক্টোবর, ২০২৫

নিরাপত্তা

সাইবার অভিযান: কোরীয় ভাষায় ম্যালওয়্যার সহায়তা

OpenAI ম্যালওয়্যার উন্নয়ন সহায়তা, ডিবাগিং, ফিশিং এবং ক্রেডেনশিয়াল-চুরি ওয়ার্কফ্লোর জন্য কৃত্রিম বুদ্ধিমত্তা ব্যবহার করা কোরীয়-ভাষার অ্যাকাউন্ট নিষিদ্ধ করেছে.

লোডিং…

এই কেস স্টাডিটি মূলত OpenAI-এর অক্টোবর ২০২৫⁠(একটি নতুন উইন্ডোতে খোলে) প্রতিবেদনে প্রকাশিত হয়েছিল.

অ্যাক্টর

আমরা ChatGPT অ্যাকাউন্টের একটি ক্লাস্টার শনাক্ত করে নিষিদ্ধ করেছি; কোরীয় ভাষায় কাজ করা অপারেটররা ম্যালওয়্যার এবং কমান্ড-অ্যান্ড-কন্ট্রোল (C2) উন্নয়নে আমাদের মডেল ব্যবহার করার চেষ্টা করেছিল. আমাদের কেসওয়ার্কে দেখা সূচকগুলো Trellix-এর একটি প্রতিবেদনের সঙ্গে মিলে যায়, যেখানে একই ধরনের কার্যকলাপকে দক্ষিণ কোরিয়ার কূটনৈতিক মিশনের বিরুদ্ধে স্পিয়ার-ফিশিং প্রচারণা, XenoRAT ম্যালওয়্যার মোতায়েন এবং C2-এর জন্য GitHub-ভিত্তিক রিপোজিটরি ব্যবহারের সঙ্গে যুক্ত করা হয়েছিল.

Trellix-এর প্রতিবেদনের সঙ্গে মিল, যার মধ্যে কোরীয় ভাষার পর্যবেক্ষিত ব্যবহার, UTC+8 এবং UTC+9 সময় অঞ্চলের সঙ্গে সামঞ্জস্যপূর্ণ কার্যকলাপ, এবং অপারেশনাল থিম ও বিষয় অন্তর্ভুক্ত, নিরাপত্তা কমিউনিটির উত্তর কোরীয় (DPRK) অ্যাক্টর সম্পর্কে বোঝাপড়ার সঙ্গে সামঞ্জস্যপূর্ণ হলেও, আমরা স্বাধীনভাবে কোনো অ্যাট্রিবিউশন করতে পারছি না, এবং আমরা উত্তর কোরিয়া থেকে আমাদের সেবায় প্রবেশাধিকারও বন্ধ রাখি.

আচরণ

অ্যাকাউন্টগুলো মূলত কোরীয় ভাষায় আমাদের মডেলের সঙ্গে কাজ করেছে, যেখানে সংকীর্ণ সময়সীমায় অনেক অ্যাকাউন্ট সক্রিয় থাকা কাঠামোবদ্ধ ওয়ার্কফ্লো দেখা গেছে. প্রতিটি অ্যাকাউন্ট একাধিক প্রযুক্তিগত ক্ষেত্র জুড়ে কাজ করার বদলে নির্দিষ্ট কোনো ব্যবহারের ক্ষেত্রে মনোযোগ দিয়েছে বলে মনে হয়; যেমন Apple App Store-এ প্রকাশের জন্য Chrome এক্সটেনশনকে Safari-তে রূপান্তর, Windows Server VPN কনফিগার করা, বা macOS Finder এক্সটেনশন তৈরি করা.

আমরা আমাদের মডেলের সঙ্গে Windows API হুকিং, ব্রাউজার ক্রেডেনশিয়াল ও কুকি অ্যাক্সেস ওয়ার্কফ্লো (DPAPI), এবং reCAPTCHA ক্লোনের মতো দেখতে একই ধরনের যাচাইকরণ পেজ নিয়ে ইন্টারঅ্যাকশন দেখেছি. আমরা কোরীয় ভাষায় খসড়া ফিশিং ইমেইলও দেখেছি, যেগুলো প্রায়ই ক্রিপ্টোকারেন্সি ঘিরে তৈরি এবং সরকারি বা আর্থিক সেবা প্রদানকারীর বার্তার মতো দেখানোর জন্য নকশা করা ছিল.

এ ছাড়া, অ্যাক্টররা pCloud, file.io, GDrive সরাসরি-লিংক তৈরি ও API স্ক্রিপ্টিংয়ের মতো ক্লাউড-স্টোরেজ সেবা, এবং raw content retrieval ও টোকেন ব্যবস্থাপনার মতো GitHub ফাংশন নিয়ে পরীক্ষা-নিরীক্ষা করেছে. Trellix যে প্রচারণাগুলোর বর্ণনা দিয়েছে, তাতে ব্যবহৃত ক্ষতিকর বাইনারিগুলো আমাদের মডেল দিয়ে তৈরি হয়েছে—এমন কোনো প্রমাণ আমরা পাইনি. সম্ভবত একই অপারেটররা ডেভেলপার ও ক্লাউড প্ল্যাটফর্মের মাধ্যমে পেলোড স্টেজ করার সময় আমাদের মডেল ব্যবহার করছিল.

কমপ্লিশন

হুমকি অ্যাক্টররা এমন মডেল আউটপুট তৈরি করেছে, যা একাধিক অপারেশনাল ক্ষেত্রে সহায়তার জন্য নকশা করা ছিল, যার মধ্যে রয়েছে:

  • ইমপ্ল্যান্ট ও RAT-সংলগ্ন উন্নয়ন: reflective DLL loading, ইন-মেমরি এক্সিকিউশন, এবং Windows API হুকিং কৌশল নিয়ে অনুসন্ধান.

  • ক্রেডেনশিয়াল চুরির রুটিন: Chrome / Edge DPAPI ওয়ার্কফ্লো ব্যবহার করে ব্রাউজারের এনক্রিপশন কী, কুকি এবং সংরক্ষিত পাসওয়ার্ড বের করার স্ক্রিপ্ট তৈরি, পরিবর্তন ও ডিবাগ করা.

  • ফিশিং ও প্রলোভন: কোরীয় ভাষার ফিশিং কনটেন্ট বলে মনে হওয়া খসড়া তৈরি, যা প্রায়ই ক্রিপ্টোকারেন্সি, সরকারি প্রতিষ্ঠান বা আর্থিক সেবা প্রদানকারীকে ঘিরে ছিল; বিশ্বাসযোগ্য লগইন পেজের জন্য HTML obfuscation এবং reCAPTCHA প্রক্সি করা নিয়ে পরীক্ষা-নিরীক্ষা.

  • macOS উন্নয়ন স্ক্যাফোল্ডিং: Finder ও Safari এক্সটেনশন উন্নয়ন এবং একটি নমুনা App Store প্রাইভেসি পলিসি তৈরির অনুরোধ.

  • ক্রিপ্টোকারেন্সি কার্যক্রম: API কল ও ওয়ালেট ইন্টারঅ্যাকশনের সমস্যা সমাধান.

এসব অনুরোধের অনেকই দ্বৈত-ব্যবহার কার্যকলাপের ধূসর অঞ্চলে পড়ে. এগুলোর সঙ্গে সফটওয়্যার ডিবাগিং, ক্রিপ্টোগ্রাফি বা ব্রাউজার উন্নয়নের মতো সম্পূর্ণ বৈধ প্রয়োগ জড়িত থাকতে পারে, কিন্তু কোনো হুমকি অ্যাক্টর এগুলোকে অন্য উদ্দেশ্যে ব্যবহার করলে এর তাৎপর্য ভিন্ন হয়ে যায়.

প্রভাব

আমরা এই অপারেশনের সঙ্গে যুক্ত সব অ্যাকাউন্ট নিষ্ক্রিয় করেছি এবং প্রাসঙ্গিক সূচক অংশীদারদের সঙ্গে শেয়ার করেছি. আমরা এমন কোনো প্রমাণ পাইনি যে মডেল অ্যাক্সেস ইতিমধ্যে প্রকাশ্যে উপলভ্য সক্ষমতার বাইরে নতুন কোনো সক্ষমতা দিয়েছে.