Zum Hauptinhalt springen
OpenAI

1. Oktober 2025

Sicherheit

Cyberoperation: Unterstützung bei Phishing und Skripterstellung

OpenAI sperrte Konten, deren Aktivitäten Überschneidungen mit öffentlich bekannten Bedrohungsgruppen und Merkmale nachrichtendienstlicher Anforderungen der VR China aufwiesen. Dabei wurde KI für Phishing und Skripterstellung eingesetzt.

Laden …

Diese Fallstudie wurde ursprünglich im Bericht vom Oktober 2025⁠(wird in einem neuen Fenster geöffnet) von OpenAI veröffentlicht.

Akteure

Wir identifizierten und sperrten eine Gruppe von ChatGPT‑Konten, deren Aktivitäten Überschneidungen mit öffentlich bekannten Bedrohungsgruppen aufwiesen, die in der Branche als UNK_DROPPITCH (Proofpoint) und UTA0388 (Volexity) verfolgt werden. In mindestens einem Fall wurde die zur Registrierung eines ChatGPT‑Kontos verwendete E-Mail-Adresse Berichten zufolge auch zum Versenden von Phishing-Nachrichten genutzt.

Die Bedrohungsakteure hinter diesen Konten wiesen typische Merkmale von Cyberoperationen auf, die nachrichtendienstlichen Anforderungen der VR China dienen: die Verwendung der chinesischen Sprache und Angriffe auf Taiwans Halbleiterbranche, US-amerikanische Hochschulen und Denkfabriken sowie Organisationen ethnischer und politischer Gruppen, die die Kommunistische Partei Chinas kritisieren und bisweilen als die „fünf Gifte“ bezeichnet werden.

Unser Modell eröffnete keine neuartigen offensiven Fähigkeiten. Die Verantwortlichen scheinen unsere Modelle vor allem genutzt zu haben, um bestehende Abläufe schrittweise effizienter zu gestalten, insbesondere beim Erstellen von Phishing-Inhalten sowie beim Debuggen oder Anpassen ihrer Werkzeuge.

Verhalten

Die Akteure nutzten ChatGPT für zwei Hauptaufgaben: Sie erstellten Inhalte für mehrsprachige Phishing-Kampagnen auf vereinfachtem und traditionellem Chinesisch, Englisch und Japanisch und ließen sich bei der Entwicklung von Werkzeugen und Schadsoftware unterstützen. Ihre Entwicklungsarbeit entsprach einem technisch kompetenten, aber wenig versierten Akteur. Beispielsweise erörterten sie mehrere Aspekte und Feinheiten beim Einsatz von AES zur Absicherung des C2-Datenverkehrs, verwendeten aber weiterhin einen einfachen statischen Schlüssel.

Das Vorgehen der Akteure beim Erstellen von Phishing-Inhalten war detailliert und schematisch, was auf eine eng umrissene Zielgruppe hindeutete. In der Regel ließen sie eine knappe, höflich-formelle E-Mail aus der Rolle einer Person aus Wissenschaft, Wirtschaft oder Konferenzumfeld erstellen. Die Bedrohungsakteure baten häufig darum, den Ton anzupassen, Begriffe durch regional übliche Formulierungen zu ersetzen oder konkrete Verweise auf Institutionen hinzuzufügen. Diese gezielten kleinen Änderungen deuten zwar auf koordinierte Bemühungen hin, die Qualität der ursprünglichen Inhalte zu steigern. Die Bedrohungsakteure versäumten es jedoch, einige verräterische Details zu korrigieren, etwa unglaubwürdige Beispielkontaktdaten in ihren Signaturblöcken.

Sie baten um Codeausschnitte und Checklisten, mit denen sich Routineaufgaben beschleunigen ließen. Sie forderten Code an, um verschlüsselte Übertragungswege (HTTPS, TLS) für einfache regelmäßige Beacon-Abfragen zu testen. Zudem entwarfen sie Go- und PowerShell-Ausschnitte, um Prozesse aufzulisten, anhand des Namens der ausführbaren Datei zu beenden oder Umgebungsdetails zu erfassen, und banden gängige Scanner in Bash- und PowerShell-Wrapper ein.

Außerdem baten sie das Modell um Vorschläge für einfache Verschleierung und kleinere Verbesserungen der operativen Sicherheit (OPSEC), etwa das Umbenennen von Funktionen, das Anpassen von Headern oder das Verbergen von Zeichenfolgen. Über mehrere Sitzungen hinweg arbeiteten sie auf einfache Command-and-Control-Prototypen hin, die Schadsoftware mit niedrigem bis mittlerem Reifegrad entsprachen. Dazu gehörten Keep-alive-Schleifen, eine minimale Aufgabenübermittlung über HTTP(S) sowie JSON-basierte Hüllen für Aufgaben und Ergebnisse.

Implementierungsdetails aus einigen Go-basierten Entwicklungsaktivitäten des Akteurs überschneiden sich mit Branchenberichten über Schadsoftware, die als GOVERSHELL (Volexity) oder HealthKick (Proofpoint) verfolgt wird. Dies deutet darauf hin, dass Modelle die Entwicklung ihrer wichtigsten Schadsoftware unterstützen sollten.

Neben der Arbeit an diesen Rollenprofilen und der Werkzeugentwicklung untersuchten die Verantwortlichen weitere Möglichkeiten zur Automatisierung mit DeepSeek. Diese Aktivität ähnelte Vorarbeiten zur Automatisierung von Massen-Phishing. Beispielsweise sollten Webinhalte analysiert werden, um automatisch eine Liste von E-Mail-Zielen und jeweils Inhalte zu erstellen, die für das identifizierte potenzielle Ziel wahrscheinlich interessant wären. Wir können nicht unabhängig bestätigen, ob die Akteure eine solche Automatisierung tatsächlich umgesetzt haben und, falls ja, welches Modell sie letztlich verwendet haben könnten.

Ergebnisse

Die Akteure versuchten, mit unseren Modellen verschlüsselte C2-Komponenten, Abläufe zur Ausführung von Remote-Befehlen und kulturell angepasste Kontaktaufnahmen zu planen und weiterzuentwickeln. Dabei legten sie vor allem Wert auf Geschwindigkeit und Lokalisierung statt auf neue offensive Fähigkeiten. Sie erzeugten Modellergebnisse, die offenbar Aktivitäten außerhalb unserer Plattform in mehreren operativen Bereichen unterstützen sollten:

  • Verschlüsselte C2-Kommunikation und Remote-Ausführung: Anfragen zum Entwerfen oder Reparieren von Go-Code für Clients und Server mit Nachrichtenverschlüsselung wie AES-GCM, neuen Sitzungsschlüsseln, Systeminformations-Beacons und einer Serverkonsole, über die PowerShell-Befehle mittels gängiger Webprotokolle oder eines WebSocket-basierten Kanals erteilt werden können.

  • Schutz des Datenverkehrs und OPSEC-Anpassungen: Die Anfragen umfassten Code für den Wechsel von unverschlüsselten WebSockets zu sicheren WebSockets (wss://) und von HTTP zu HTTPS, das Deaktivieren von Zertifikatsprüfungen in einigen Tests, das Tarnen des Datenverkehrs über ein CDN-/TLS-Frontend sowie die Verarbeitung größerer Nachrichten ohne Clientabstürze.

  • Aufklärung und Prozesssteuerung: Anfragen nach Informationen zur Erkennung von Antivirenprogrammen über PowerShell, zur Auflistung von Prozessen und zum Beenden bestimmter Edge-/WebView2-Prozesse.

  • Einrichtung gängiger Scanner: praktische Anleitungen zur Installation und Nutzung von Open-Source-Werkzeugen wie nuclei und fscan auf kommerzieller Linux-Infrastruktur sowie zum Speichern der Ergebnisse für eine spätere Prüfung.

  • Phishing- und Kontaktinhalte: das Verfassen überzeugender E-Mails in mehreren Sprachen an Kontakte aus Wissenschaft oder Wirtschaft, einschließlich Betreffzeilen und eines an lokale Gepflogenheiten angepassten Stils.

Diese Aktivitäten lassen sich LLM-ATT&CK-Kategorien zuordnen, darunter LLM-Optimized Payload Crafting, LLM-Enhanced Anomaly-Detection Evasion, LLM-Assisted Post-Compromise Activity, LLM-Assisted Reconnaissance and Discovery und LLM-Assisted Social Engineering.

Auswirkungen

Wir deaktivierten alle mit dieser Aktivität verbundenen Konten und teilten relevante Indikatoren mit Partnerunternehmen der Branche. Die Akteure wollten bestehende Abläufe vor allem schrittweise effizienter gestalten. Dazu gehörten das Erstellen versandfertiger Phishing-E-Mails sowie kürzere Iterationszyklen für routinemäßigen Code und Automatisierungen. Wir fanden keine Hinweise darauf, dass die Modellergebnisse Fähigkeiten ermöglichten, die über gut dokumentierte öffentliche Techniken hinausgingen. Unser Modell eröffnete keine neuartigen offensiven Fähigkeiten. Der durch die Modellunterstützung angestrebte operative Vorteil beruhte auf sprachlicher Gewandtheit, Lokalisierung und Beharrlichkeit: wahrscheinlich weniger Sprachfehler, schneller erstellter Hilfscode und zügigere Anpassungen bei Fehlschlägen.