মূল কনটেন্টে যান
OpenAI

১ অক্টোবর, ২০২৫

নিরাপত্তা

সাইবার অভিযান: ফিশিং ও স্ক্রিপ্টিং সহায়তা

OpenAI এমন অ্যাকাউন্ট নিষিদ্ধ করেছে যেগুলোর কার্যকলাপ প্রকাশ্যে প্রতিবেদন হওয়া হুমকি গোষ্ঠীর সঙ্গে মিলে গেছে এবং PRC গোয়েন্দা চাহিদার সঙ্গে সামঞ্জস্যপূর্ণ লক্ষণ দেখিয়েছে; তারা ফিশিং ও স্ক্রিপ্টিং কর্মপ্রবাহে সহায়তার জন্য AI ব্যবহার করছিল.

লোডিং…

এই কেস স্টাডিটি মূলত OpenAI-এর অক্টোবর ২০২৫⁠(একটি নতুন উইন্ডোতে খোলে) প্রতিবেদনে প্রকাশিত হয়েছিল.

অভিনেতা

আমরা ChatGPT অ্যাকাউন্টের একটি গুচ্ছ শনাক্ত করে নিষিদ্ধ করেছি, যেগুলো UNK_DROPPITCH (Proofpoint) এবং UTA0388 (Volexity) নামে শিল্পক্ষেত্রে ট্র্যাক করা হুমকি গোষ্ঠী নিয়ে প্রকাশ্য প্রতিবেদনের সঙ্গে মিলে যাওয়া কার্যকলাপে জড়িত ছিল; অন্তত একটি ক্ষেত্রে, ChatGPT অ্যাকাউন্ট নিবন্ধনে ব্যবহৃত ইমেইল ঠিকানাটি ফিশিং বার্তা পাঠাতেও ব্যবহৃত হয়েছে বলে জানা গেছে.

এই অ্যাকাউন্টগুলো পরিচালনাকারী হুমকি অভিনেতারা PRC গোয়েন্দা চাহিদা পূরণের জন্য পরিচালিত সাইবার অভিযানের সঙ্গে সামঞ্জস্যপূর্ণ লক্ষণ দেখিয়েছে: চীনা ভাষার ব্যবহার এবং তাইওয়ানের সেমিকন্ডাক্টর খাত, যুক্তরাষ্ট্রের একাডেমিয়া ও থিংক ট্যাংক, এবং CCP-র সমালোচনাকারী জাতিগত ও রাজনৈতিক গোষ্ঠীর সঙ্গে সংশ্লিষ্ট সংস্থাগুলোকে লক্ষ্যবস্তু করা, যেগুলোকে কখনও কখনও “পাঁচ বিষ” বলা হয়.

আমাদের মডেল নতুন কোনো আক্রমণাত্মক সক্ষমতা প্রবর্তন করেনি. অপারেটররা মূলত বিদ্যমান কর্মপ্রবাহে সামান্য দক্ষতা বাড়াতে আমাদের মডেলগুলো ব্যবহার করেছে বলে মনে হয়, বিশেষ করে ফিশিং কনটেন্ট তৈরি এবং তাদের টুলিং ডিবাগ বা পরিবর্তনের ক্ষেত্রে.

আচরণ

অভিনেতারা ChatGPT ব্যবহার করে দুটি প্রধান কাজ করেছে: সরলীকৃত ও প্রথাগত চীনা, ইংরেজি এবং জাপানিসহ একাধিক ভাষায় ফিশিং ক্যাম্পেইনের কনটেন্ট তৈরি করা, এবং টুল ও ম্যালওয়্যার তৈরিতে সহায়তা নেওয়া. তাদের উন্নয়নমূলক কাজ প্রযুক্তিগতভাবে সক্ষম কিন্তু অপরিণত অভিনেতার সঙ্গে সামঞ্জস্যপূর্ণ ছিল; উদাহরণস্বরূপ, তারা C2 ট্রাফিক সুরক্ষিত করতে AES ব্যবহারের কয়েকটি দিক ও সূক্ষ্মতা নিয়ে আলোচনা করলেও, শেষ পর্যন্ত একটি সরল স্ট্যাটিক কী ব্যবহার করেছে.

ফিশিং কনটেন্ট তৈরির ক্ষেত্রে অভিনেতাদের পদ্ধতি ছিল বিস্তারিত ও সূত্রধর্মী, যা সুনির্দিষ্টভাবে নির্ধারিত একটি জনতাত্ত্বিক গোষ্ঠীকে লক্ষ্য করার সঙ্গে সামঞ্জস্যপূর্ণ. সাধারণত তারা কোনো একাডেমিক, শিল্পখাত বা সম্মেলন-পরিচয়ের নামে সংক্ষিপ্ত, আনুষ্ঠানিকভাবে ভদ্র ইমেইল তৈরি করত. হুমকি অভিনেতারা প্রায়ই সুর বদলাতে, আঞ্চলিক ব্যবহারের জন্য শব্দ পাল্টাতে, বা নির্দিষ্ট প্রাতিষ্ঠানিক উল্লেখ যোগ করতে বলত. লক্ষ্যভিত্তিক এই ক্ষুদ্র সম্পাদনাগুলো তাদের প্রাথমিক কনটেন্টের মান বাড়াতে সমন্বিত প্রচেষ্টার ইঙ্গিত দিলেও, হুমকি অভিনেতারা কিছু ফাঁস করে দেওয়া বিবরণ ঠিক করতে ব্যর্থ হয়েছে, যেমন তাদের সিগনেচার ব্লকে থাকা অবিশ্বাস্য উদাহরণ যোগাযোগের তথ্য.

তারা নিয়মিত কাজ দ্রুত করার জন্য কোড স্নিপেট ও চেকলিস্ট চেয়েছিল. তারা সরল beacon-ধাঁচের polling-এর জন্য এনক্রিপ্টেড পরিবহন (HTTPS, TLS) পরীক্ষা করার কোড চেয়েছিল; প্রসেস তালিকাভুক্ত করা, executable name দিয়ে kill করা, বা environment details সংগ্রহের জন্য Go ও PowerShell স্নিপেটের খসড়া করেছিল; এবং commodity scanner-গুলোকে bash / PowerShell wrapper-এর সঙ্গে যুক্ত করেছিল.

তারা মডেলকে সহজ obfuscation এবং operational security (OPSEC) সংশোধনের পরামর্শ দিতেও বলেছিল: ফাংশনের নাম বদলানো, header সামান্য পাল্টানো, বা string লুকানো. একাধিক সেশন জুড়ে তারা নিম্ন থেকে মধ্যম পরিপক্বতার ম্যালওয়্যারের সঙ্গে সামঞ্জস্যপূর্ণ মৌলিক command-and-control prototype-এর দিকে অগ্রসর হয়েছিল, যার মধ্যে ছিল keep-alive loop, HTTP(S)-এর ওপর ন্যূনতম tasking, এবং JSON-ভিত্তিক task / result envelope.

অভিনেতাদের Go-ভিত্তিক কিছু উন্নয়ন কার্যক্রমের বাস্তবায়ন-সংক্রান্ত বিবরণ GOVERSHELL (Volexity) বা HealthKick (Proofpoint) নামে ট্র্যাক করা ম্যালওয়্যার নিয়ে শিল্পক্ষেত্রের প্রতিবেদনের সঙ্গে মিলে যায়, যা ইঙ্গিত করে যে তারা তাদের প্রধান ম্যালওয়্যার উন্নয়নে সহায়তার জন্য মডেল ব্যবহার করার চেষ্টা করেছে.

এই persona কাজ ও টুল উন্নয়নের পাশাপাশি, অপারেটররা DeepSeek-এর মাধ্যমে অর্জনযোগ্য আরও automation নিয়ে গবেষণা করেছে. এই কার্যকলাপ mass phishing স্বয়ংক্রিয় করার অনুসন্ধানী কাজের মতো ছিল; যেমন, web content বিশ্লেষণ করে প্রতিটি শনাক্ত সম্ভাব্য লক্ষ্যবস্তুর আগ্রহের সঙ্গে মিলতে পারে এমন তৈরি করা কনটেন্টসহ স্বয়ংক্রিয়ভাবে একটি email target list তৈরি করা. অভিনেতারা এমন কোনো automation এগিয়ে নিয়েছিল কি না, এবং নিয়ে থাকলে শেষ পর্যন্ত কোন মডেল ব্যবহার করেছিল, তা আমরা স্বাধীনভাবে নিশ্চিত করতে পারি না.

সম্পন্ন আউটপুট

অভিনেতারা encrypted C2 component, remote command execution workflow এবং সাংস্কৃতিকভাবে মানানসই outreach পরিকল্পনা ও পুনরাবৃত্ত উন্নয়নে আমাদের মডেল ব্যবহার করার চেষ্টা করেছে; নতুন আক্রমণাত্মক সক্ষমতার চেয়ে তারা গতি ও localization-কে বেশি গুরুত্ব দিয়েছে. তারা এমন মডেল আউটপুট তৈরি করেছিল যা আমাদের প্ল্যাটফর্মের বাইরে একাধিক operational area-তে কার্যকলাপ সমর্থনের উদ্দেশ্যে করা বলে মনে হয়েছে:

  • এনক্রিপ্টেড C2 ও remote execution: AES-GCM-এর মতো message encryption, session rekeying, system-info beacon, এবং standard web protocol বা WebSocket-ভিত্তিক channel-এর মাধ্যমে PowerShell command জারি করার server console-সহ Go client-server code খসড়া বা মেরামতের অনুরোধ.

  • Traffic protection ও OPSEC সংশোধন: অনুরোধগুলোর মধ্যে ছিল plain WebSockets থেকে secure WebSockets (wss://)-এ, এবং HTTP থেকে HTTPS-এ যাওয়ার সহায়ক code; কিছু test-এ certificate check নিষ্ক্রিয় করা; CDN / TLS front end-এর মাধ্যমে traffic মিশিয়ে দেওয়া; এবং client crash ছাড়া বড় message সামলানো.

  • Reconnaissance ও process control: PowerShell-এর মাধ্যমে antivirus discovery, process enumeration, এবং নির্দিষ্ট Edge / WebView2 process terminate করার অনুরোধ-সম্পর্কিত তথ্যের অনুরোধ.

  • Commodity scanning setup: বাণিজ্যিক Linux infrastructure-এ nuclei ও fscan-এর মতো open source tool install ও use করা, এবং পরে review করার জন্য result সংরক্ষণের how-to সহায়তা.

  • ফিশিং ও outreach কনটেন্ট: subject line এবং স্থানীয় রীতির সঙ্গে মানানসই style-সহ academic বা industry contact-দের জন্য একাধিক ভাষায় প্রভাবী email খসড়া করা.

এই কার্যকলাপগুলো LLM ATT&CK শ্রেণির সঙ্গে মেলে, যার মধ্যে রয়েছে LLM-অনুকূলিত পেলোড তৈরি, LLM-উন্নত anomaly-detection evasion, LLM-সহায়তাপ্রাপ্ত post-compromise activity, LLM-সহায়তাপ্রাপ্ত reconnaissance and discovery, এবং LLM-সহায়তাপ্রাপ্ত social engineering.

প্রভাব

আমরা এই কার্যকলাপের সঙ্গে সংশ্লিষ্ট সব অ্যাকাউন্ট নিষ্ক্রিয় করেছি এবং প্রাসঙ্গিক indicators শিল্প অংশীদারদের সঙ্গে শেয়ার করেছি. অভিনেতারা মূলত বিদ্যমান কর্মপ্রবাহে সামান্য দক্ষতা বাড়াতে চেয়েছিল, যার মধ্যে ছিল পাঠানোর জন্য প্রস্তুত ফিশিং ইমেইল তৈরি এবং নিয়মিত code ও automation-এর iteration cycle সংক্ষিপ্ত করা. আমরা এমন কোনো প্রমাণ পাইনি যে মডেল আউটপুটগুলো সুপ্রতিষ্ঠিত public technique-এর বাইরে সক্ষমতা দিয়েছে; আমাদের মডেল নতুন কোনো আক্রমণাত্মক সক্ষমতা প্রবর্তন করেনি. মডেল সহায়তার মাধ্যমে তারা যে tradecraft সুবিধা পেতে চেয়েছিল তা এসেছিল ভাষাগত সাবলীলতা, localization এবং persistence থেকে: সম্ভবত কম ভাষাগত ভুল, দ্রুততর glue code, এবং কোনো কিছু ব্যর্থ হলে দ্রুত সমন্বয়.