Cyberoperation: Malware-Werkzeuge russischsprachiger Akteure
OpenAI sperrte Konten, die vermutlich russischsprachigen kriminellen Gruppen zuzuordnen waren und KI nutzten, um Malware-Loader, Umgehungsebenen, Skripte zum Diebstahl von Anmeldedaten und C2-Infrastruktur zu entwickeln.
Diese Fallstudie wurde ursprünglich im OpenAI-Bericht vom Oktober 2025(wird in einem neuen Fenster geöffnet) veröffentlicht.
Akteur
Wir sperrten ChatGPT‑Konten, über die versucht wurde, das Modell bei der Entwicklung und Verbesserung von Malware einzusetzen. Dazu gehörten ein Fernzugriffstrojaner, Programme zum Diebstahl von Anmeldedaten und Funktionen zur Umgehung der Erkennung. Diese Konten stehen offenbar mit russischsprachigen kriminellen Gruppen in Verbindung. Wir beobachteten, wie sie in einem Telegram-Kanal für solche Akteure Belege für ihre Aktivitäten veröffentlichten. Unsere Untersuchung deutet darauf hin, dass diese Aktivität mit einem russischsprachigen Operator zusammenhing, der mehrere Konten verwaltete und Proxy- sowie kurzlebige Hosting-Infrastruktur nutzte.
Verhalten
Dieser Bedrohungsakteur nutzte mehrere ChatGPT‑Konten hauptsächlich, um technische Komponenten für Aktivitäten nach einer Kompromittierung und den Diebstahl von Anmeldedaten als Prototypen zu entwickeln und Fehler zu beheben. Solche Aktivitäten sind für diese Art von Bedrohungsakteur hinlänglich bekannt. Das Modell lehnte direkte Aufforderungen zur Erstellung schädlicher Inhalte ab. Daher ließ sich der Operator typischerweise Codebausteine vom Modell ausgeben, etwa zur Umwandlung kompilierter ausführbarer Dateien in Shellcode, zum Entwurf von In-Memory-Loadern oder zum Auslesen von Browser-Anmeldedaten. Der Bedrohungsakteur setzte diese Bausteine dann vermutlich zu schädlichen Abläufen zusammen.
Der Bedrohungsakteur nutzte unsere Modelle außerdem, um Code für Verschleierung und „Crypter“-Muster zu erzeugen, etwa zum Einfügen von Füllanweisungen und nutzlosen Sequenzen. Hinzu kamen Funktionen zur Überwachung der Zwischenablage sowie einfache Hilfsprogramme für die Datenexfiltration, darunter ein Telegram-Bot zum Hochladen von Dateien und Skripte zum Archivieren und Versenden. Diese Modellergebnisse sind nicht grundsätzlich schädlich, sofern ein Bedrohungsakteur sie nicht außerhalb unserer Plattform entsprechend einsetzt.
Der Bedrohungsakteur nutzte ChatGPT überwiegend für technische Aufgaben, etwa für Low-Level-PE / Win32 API, die Verarbeitung von Cookies mit DPAPI / AES GCM sowie die Automatisierung von Chrome DevTools / CDP. Der Bedrohungsakteur stellte unterschiedlich anspruchsvolle Anfragen: Viele Prompts erforderten fundierte Kenntnisse der Windows-Plattform und eine schrittweise Fehlerbehebung. Andere automatisierten allgemein verfügbare Aufgaben wie die massenhafte Passwortgenerierung und skriptgestützte Bewerbungen. Der Operator nutzte eine kleine Zahl von ChatGPT‑Konten und überarbeitete denselben Code über mehrere Unterhaltungen hinweg. Dieses Muster deutet auf eine fortlaufende Entwicklung statt auf gelegentliche Tests hin.
Ergebnisse
Unsere Modelle wurden nicht zur Ausführung von Werkzeugen oder Abläufen des Bedrohungsakteurs eingesetzt. Aktivitäten außerhalb unserer Plattform können wir nicht unabhängig überprüfen. Dieser Bedrohungsakteur versuchte, unsere Modelle für die Entwicklung und Verbesserung offensiver Werkzeuge und operativer Abläufe einzusetzen. Diese scheinen den Diebstahl von Anmeldedaten und Kryptowerten, die unauffällige Ausführung von Code sowie die Verwaltung verdeckter Infrastruktur zu ermöglichen.
Konkret nutzte der Akteur ChatGPT, um funktionsfähigen Code und Bereitstellungshinweise zu erstellen und schrittweise zu verbessern: für In-Memory-Ausführung und Shellcode-Loader, die Umgehung von UAC / SmartScreen / Mark-of-the-Web, das Extrahieren von Browser-Anmeldedaten / Cookies und Grundgerüste für App-Bound-Entschlüsselung, das Auslesen von LevelDB-Wallets sowie Werkzeuge zum Übernehmen / Ersetzen der Zwischenablage mit Exfiltration. Hinzu kamen Fernzugriffskomponenten (RAT), einschließlich Video- und Eingabeemulation. Entsprechend ihren Schutzvorkehrungen lehnten unsere Modelle Anfragen ab, die eindeutig schädlich waren und keinen legitimen Anwendungszweck hatten.
Repräsentative Beispiele dieser Aktivitäten lassen sich dem LLM ATT&CK-Framework wie folgt zuordnen:
Aktivität | Kategorie des LLM ATT&CK-Frameworks |
|---|---|
Umwandeln von EXE-Dateien in positionsunabhängigen Shellcode; Erstellen von In-Memory-Loadern (VirtualAlloc / WriteProcessMemory / Remote Thread); Konvertieren von Programmiersprachen für Loader-Toolchains. | LLM-optimierte Payload-Erstellung |
Einfügen von Verschleierungs- / Packer-Ebenen, Cryptern und Techniken, die wahrscheinlich PE-Signaturen verändern oder Payloads anderweitig vor AV/EDR verbergen sollten. | LLM-gestützte Umgehung der Anomalieerkennung |
Erstellen von Skripten und Programmcode, die wahrscheinlich Browser-Anmeldedaten und Cookies extrahieren / entschlüsseln, LevelDBs von Wallets auslesen, Inhalte der Zwischenablage überwachen oder ersetzen und Daten über Bot-Kanäle wie Telegram exfiltrieren sollten. | LLM-gestützte Aktivitäten nach einer Kompromittierung |
Aufbau und Verbesserung von C2- und Tunneling-Infrastruktur, darunter Reverse-Proxys, SOCKS5- / OpenVPN-Konfigurationen und Remote-Desktop-Tunneling, sowie Hinweise zur Fehlerbehebung / Bereitstellung für Remote-Streaming und Eingabeemulation. | LLM-gestützte Infrastrukturprofilierung |
Auswirkungen
Wir deaktivierten alle mit dieser Aktivität verbundenen Konten und teilten relevante Indikatoren mit Partnerunternehmen der Branche. Wir fanden keine Hinweise darauf, dass der Zugriff auf unsere Modelle diesen Akteuren neuartige Fähigkeiten oder Ansätze eröffnete, die sie nicht auch aus zahlreichen öffentlich zugänglichen Quellen hätten beziehen können. Unsere Modelle lehnten direkte Anfragen zu Exploits und Keyloggern ab.