অপারেশন “ScopeCreep”: রুশভাষী ম্যালওয়্যার উন্নয়ন
ম্যালওয়্যার তৈরি, লোডার উন্নত করা এবং সাইবার টুলিংয়ের সমস্যা সমাধানে কৃত্রিম বুদ্ধিমত্তা ব্যবহার করা রুশভাষী অ্যাকাউন্ট OpenAI নিষিদ্ধ করেছে.
এই কেস স্টাডিটি প্রথম OpenAI-এর জুন ২০২৫(একটি নতুন উইন্ডোতে খোলে) প্রতিবেদনে প্রকাশিত হয়েছিল.
হুমকি-সংশ্লিষ্ট পক্ষ
আমরা ChatGPT অ্যাকাউন্টের একটি ক্লাস্টার নিষিদ্ধ করেছি, যেগুলো রুশভাষী এক হুমকি-সংশ্লিষ্ট পক্ষ পরিচালনা করছিল বলে মনে হয়েছে. এই পক্ষ Windows ম্যালওয়্যার তৈরি ও উন্নত করা, একাধিক ভাষায় কোড ডিবাগ করা এবং তাদের কমান্ড-অ্যান্ড-কন্ট্রোল অবকাঠামো স্থাপনে সহায়তার জন্য আমাদের মডেলগুলো ব্যবহার করেছে.
এই পক্ষ Windows-এর অভ্যন্তরীণ কার্যপ্রণালী সম্পর্কে জ্ঞান দেখিয়েছে এবং কিছু অপারেশনাল নিরাপত্তা আচরণ প্রদর্শন করেছে. ট্রোজানযুক্ত “ক্রসহেয়ার” গেমিং টুল ব্যবহার এবং গোপন কৌশলের ওপর এই কার্যক্রমের জোর বিবেচনায় আমরা এর নাম দিয়েছি “ScopeCreep”.
আচরণ
এই হুমকি-সংশ্লিষ্ট পক্ষের অপারেশনাল নিরাপত্তা পদ্ধতি ছিল উল্লেখযোগ্য. তারা ChatGPT অ্যাকাউন্ট খোলার জন্য অস্থায়ী ইমেল ঠিকানা ব্যবহার করত, এবং প্রতিটি ChatGPT অ্যাকাউন্টকে তাদের কোডে একটি করে ধাপে ধাপে উন্নতি আনার বিষয়ে মাত্র একটি কথোপকথনে সীমাবদ্ধ রাখত. এরপর তারা মূল অ্যাকাউন্টটি পরিত্যাগ করে নতুন একটি অ্যাকাউন্ট তৈরি করত.
এই পক্ষ ভিডিও গেমের জন্য বৈধ ও জনপ্রিয় একটি ক্রসহেয়ার ওভারলে টুলের (Crosshair-X) ছদ্মবেশ নেওয়া, সবার জন্য উন্মুক্ত একটি কোড রিপোজিটরির মাধ্যমে ScopeCreep ম্যালওয়্যার বিতরণ করেছিল. সন্দেহহীন ব্যবহারকারীরা ক্ষতিকর সংস্করণটি ডাউনলোড করে চালালে তাদের সিস্টেমে ম্যালওয়্যার লোডার চালু হতো, যার ফলে আক্রমণকারীর অবকাঠামো থেকে অতিরিক্ত ক্ষতিকর ফাইল ডাউনলোড হয়ে কার্যকর করা হতো.
সেখান থেকে ম্যালওয়্যারটি এমনভাবে তৈরি করা হয়েছিল যাতে শনাক্তকরণ এড়িয়ে বহু-ধাপের প্রক্রিয়া শুরু করে অধিকার বাড়ানো, গোপনে স্থায়িত্ব তৈরি করা, হুমকি-সংশ্লিষ্ট পক্ষকে জানানো এবং সংবেদনশীল ডেটা বাইরে পাঠানো যায়.
হুমকি-সংশ্লিষ্ট পক্ষটি পর্যায়ক্রমে ম্যালওয়্যার তৈরি করতে আমাদের মডেল ব্যবহার করেছিল; তারা ChatGPT‑কে বারবার আরও নির্দিষ্ট ফিচার বাস্তবায়ন করতে বলেছিল. ScopeCreep বিতরণ, কার্যকরকরণ, এড়ানো এবং ডেটা বাইরে পাঠানোসহ বিভিন্ন পর্যায়ে নানা কৌশল দেখিয়েছে, যার মধ্যে রয়েছে:
সিগনেচার-ভিত্তিক শনাক্তকরণ এড়ানোর জন্য নকশা করা C2 পেলোড.
DLL সাইড-লোডিংয়ের মাধ্যমে গোপন কার্যকরকরণ.
Themida দিয়ে কাস্টম প্যাকিংয়ের মাধ্যমে অস্পষ্টকরণ.
অধিকার বৃদ্ধি ও এড়িয়ে যাওয়া.
পোর্ট ৮০-এর ওপর HTTPS.
ক্রেডেনশিয়াল ও সেশন চুরি.
Telegram-এর মাধ্যমে আক্রমণকারীকে নোটিফিকেশন.
প্রক্সি-ভিত্তিক ট্র্যাফিক অস্পষ্টকরণ.
হুমকি-সংশ্লিষ্ট পক্ষের অপারেশনাল নিরাপত্তা প্রচেষ্টা এবং ম্যালওয়্যারের নিজস্ব শনাক্তকরণ-এড়ানোর ব্যবস্থার পরও, আমাদের বৃহৎ-পরিসরের সাইবার অপব্যবহার শনাক্তকরণ প্রক্রিয়ার কারণে আমরা এই কার্যকলাপ শনাক্ত করতে পেরেছি. আমরা কোড হোস্টিং প্রদানকারীর সঙ্গে সমন্বয় করে ক্ষতিকর রিপোজিটরিটি সরিয়ে দিয়েছি এবং এই কার্যকলাপের সঙ্গে সংশ্লিষ্ট সব ChatGPT অ্যাকাউন্ট নিষিদ্ধ করেছি.
উত্তরসমূহ
এই ক্লাস্টারের মডেলের সঙ্গে কথোপকথনগুলো উন্নয়ন-সংক্রান্ত বিস্তৃত কাজজুড়ে ছিল. একটিতে Go কোডের একটি অংশ ছিল, যেখানে হুমকি-সংশ্লিষ্ট পক্ষটি একটি HTTPS অনুরোধ নিয়ে সমস্যায় পড়েছিল এবং মডেলকে সেটি ডিবাগ করতে বলেছিল. আরেকটি ক্ষেত্রে, হুমকি-সংশ্লিষ্ট পক্ষটি Windows Defender সেটিংস পরিবর্তন করতে Go-এর মাধ্যমে PowerShell কমান্ড ব্যবহারে সহায়তা চেয়েছিল; তারা প্রোগ্রামেটিকভাবে AV exclusions যোগ করার উপায় খুঁজছিল.
এই কার্যকলাপগুলোর প্রতিনিধিত্বমূলক উদাহরণ LLM ATT&CK কাঠামোর সঙ্গে নিম্নরূপে মিলিয়ে দেখা যায়:
একটি ফাইল, python310.dll, কম্পাইল করতে LLM ব্যবহার করা, যাতে python.exe চললেই তাদের কোড কার্যকর হয়: LLM-সহায়িত উন্নয়ন.
পোর্ট ৮০-এ HTTPS ট্র্যাফিক পরিবেশনের জন্য নকশা করা SSL/TLS সার্টিফিকেটের ত্রুটি সমাধান: LLM-সহায়িত উন্নয়ন.
Flask-ভিত্তিক C2 সার্ভারকে উৎপাদন-উপযোগী WSGI সার্ভারে স্থানান্তরে মডেল-সহায়তা: LLM-সহায়িত উন্নয়ন.
Windows Defender সেটিংস পরিবর্তন ও AV exclusions যোগ করতে Go-তে PowerShell কমান্ড তৈরি: LLM-বর্ধিত অস্বাভাবিকতা শনাক্তকরণ এড়ানো.
নতুন কোনো ভুক্তভোগী আক্রান্ত হলে আক্রমণকারীর নিয়ন্ত্রিত Telegram চ্যানেলে জানাতে কোডের ত্রুটি ডিবাগ করা: LLM-সহায়িত আক্রান্ত-পরবর্তী কার্যকলাপ.
প্রভাব
এই পর্যায়ে, দ্রুত রিপোর্টিং এবং ক্ষতিকর রিপোজিটরিটি সরিয়ে দিতে সক্ষম শিল্প অংশীদারদের সঙ্গে ঘনিষ্ঠ সহযোগিতার ফলে ScopeCreep-এর প্রভাব হয়তো কমানো গেছে. এই প্রতিপক্ষ যে OpenAI অ্যাকাউন্টগুলো ব্যবহার করেছিল, আমরা সেগুলো নিষিদ্ধ করেছি.
আমাদের মূল্যায়ন হলো, এই হুমকি-সংশ্লিষ্ট পক্ষ তাদের ম্যালওয়্যার উন্নয়ন কার্যক্রম দ্রুত করার চেষ্টায় আমাদের মডেলগুলো ব্যবহার করেছে. বিরোধাভাসজনকভাবে, এটিই আমাদের দ্রুত এবং সম্ভবত প্রাথমিক পর্যায়েই হুমকিটি শনাক্ত ও ব্যাহত করার সুযোগ দিয়েছে.
এই ম্যালওয়্যারের সক্ষমতার মধ্যে অধিকার বৃদ্ধি, স্থায়িত্ব, ক্রেডেনশিয়াল সংগ্রহ এবং দূরবর্তী প্রবেশাধিকার থাকলেও এগুলো বিশেষ নতুন কিছু নয়. কিছু নমুনা VirusTotal-এ দেখা যাওয়ায় এই ম্যালওয়্যার সম্ভবত বাস্তব পরিবেশে সক্রিয় ছিল, তবে আমরা কোনো ব্যাপক আগ্রহ বা বিতরণের প্রমাণ দেখিনি.