Zum Hauptinhalt springen
OpenAI

1. Juni 2025

Sicherheit

Operation „ScopeCreep“: Malware-Entwicklung durch einen russischsprachigen Akteur

OpenAI sperrte russischsprachige Konten, über die KI genutzt wurde, um Malware zu entwickeln, Loader zu verbessern und Fehler in Cyberwerkzeugen zu beheben.

Laden …

Diese Fallstudie wurde ursprünglich im OpenAI-Bericht vom Juni 2025⁠(wird in einem neuen Fenster geöffnet) veröffentlicht.

Akteur

Wir haben eine Gruppe von ChatGPT‑Konten gesperrt, die offenbar von einem russischsprachigen Bedrohungsakteur betrieben wurden. Dieser Akteur nutzte unsere Modelle, um Windows-Malware zu entwickeln und zu verbessern, Fehler in Code verschiedener Programmiersprachen zu beheben und seine Command-and-Control-Infrastruktur einzurichten.

Der Akteur zeigte Kenntnisse der internen Funktionsweise von Windows und ergriff einige Maßnahmen zur operativen Sicherheit. Die Operation setzte auf ein mit einem Trojaner versehenes „Fadenkreuz“-Tool für Videospiele und auf Tarnung. Daher haben wir sie „ScopeCreep“ genannt.

Vorgehensweise

Dieser Bedrohungsakteur verfolgte einen bemerkenswerten Ansatz zur operativen Sicherheit. Er verwendete temporäre E-Mail-Adressen, um ChatGPT‑Konten anzulegen, und beschränkte jedes Konto auf eine einzige Unterhaltung über eine einzelne, schrittweise Verbesserung seines Codes. Anschließend gab er das bisherige Konto auf und erstellte ein neues.

Der Akteur verbreitete die ScopeCreep-Malware über ein öffentlich zugängliches Code-Repository, das sich als legitimes und beliebtes Tool zur Fadenkreuz-Einblendung in Videospielen (Crosshair-X) ausgab. Wer die schädliche Version ahnungslos herunterlud und ausführte, startete damit den Malware-Loader auf dem eigenen System. Dieser lud weitere schädliche Dateien von der Infrastruktur des Akteurs herunter und führte sie aus.

Anschließend sollte die Malware einen mehrstufigen Prozess einleiten: Berechtigungen ausweiten, sich unbemerkt dauerhaft im System verankern, den Bedrohungsakteur benachrichtigen und sensible Daten ausschleusen, ohne entdeckt zu werden.

Der Bedrohungsakteur nutzte unser Modell, um die Malware schrittweise weiterzuentwickeln. Dazu forderte er ChatGPT immer wieder auf, zusätzliche konkrete Funktionen zu implementieren. ScopeCreep setzte eine Reihe von Techniken zur Verbreitung, Ausführung, Umgehung der Erkennung und Datenexfiltration ein, darunter:

  • C2-Payloads, die eine signaturbasierte Erkennung umgehen sollten.

  • Unauffällige Ausführung durch DLL-Sideloading.

  • Verschleierung durch angepasstes Packen mit Themida.

  • Ausweitung von Berechtigungen und Umgehung der Erkennung.

  • HTTPS über Port 80.

  • Diebstahl von Zugangsdaten und Sitzungsdaten.

  • Benachrichtigungen an den Akteur über Telegram.

  • Verschleierung des Datenverkehrs über Proxys.

Trotz der Maßnahmen des Bedrohungsakteurs zur operativen Sicherheit und der in die Malware eingebauten Mechanismen zur Umgehung der Erkennung konnten wir die Aktivitäten aufdecken. Möglich machte dies unser auf große Datenmengen ausgelegtes Verfahren zur Erkennung von Cybermissbrauch. Wir arbeiteten mit dem Code-Hosting-Anbieter zusammen, um das schädliche Repository entfernen zu lassen, und sperrten alle ChatGPT‑Konten, die mit diesen Aktivitäten in Verbindung standen.

Modellantworten

Die Modellinteraktionen dieser Kontengruppe deckten ein breites Spektrum an Entwicklungsaufgaben ab. Eine davon enthielt einen Go-Codeausschnitt, bei dem der Bedrohungsakteur Probleme mit einer HTTPS-Anfrage hatte und das Modell um Hilfe bei der Fehlerbehebung bat. In einem anderen Fall bat der Bedrohungsakteur um Unterstützung dabei, über Go PowerShell-Befehle auszuführen, um die Einstellungen von Windows Defender zu ändern. Er suchte nach einer Möglichkeit, programmgesteuert Ausnahmen für den Virenschutz hinzuzufügen.

Repräsentative Beispiele dieser Aktivitäten lassen sich dem LLM ATT&CK-Framework wie folgt zuordnen:

  • Einsatz von LLMs zum Kompilieren der Datei python310.dll, sodass der Code des Akteurs bei jedem Start von python.exe ausgeführt wird: LLM-gestützte Entwicklung.

  • Behebung von Fehlern bei SSL/TLS-Zertifikaten, die für HTTPS-Datenverkehr über Port 80 vorgesehen waren: LLM-gestützte Entwicklung.

  • Modellgestützte Migration eines Flask-basierten C2-Servers auf einen WSGI-Server, der für den Produktivbetrieb geeignet ist: LLM-gestützte Entwicklung.

  • Entwicklung von PowerShell-Befehlen in Go, um die Einstellungen von Windows Defender zu ändern und Ausnahmen für den Virenschutz hinzuzufügen: LLM-gestützte Umgehung der Anomalieerkennung.

  • Behebung von Fehlern in Code, der einen vom Akteur kontrollierten Telegram-Kanal benachrichtigt, sobald ein weiteres System kompromittiert wurde: LLM-gestützte Aktivitäten nach einer Kompromittierung.

Auswirkungen

Die Auswirkungen von ScopeCreep konnten in dieser Phase möglicherweise durch eine schnelle Meldung und die enge Zusammenarbeit mit Partnerunternehmen aus der Branche begrenzt werden, die das schädliche Repository entfernen konnten. Wir haben die von diesem Akteur genutzten OpenAI-Konten gesperrt.

Nach unserer Einschätzung nutzte dieser Bedrohungsakteur unsere Modelle, um die Entwicklung seiner Malware zu beschleunigen. Paradoxerweise bot uns dies zugleich die Möglichkeit, die Bedrohung schnell und offenbar bereits in einem frühen Stadium zu erkennen und einzudämmen.

Die Malware kann zwar Berechtigungen ausweiten, sich dauerhaft im System verankern, Zugangsdaten abgreifen und Fernzugriff ermöglichen. Diese Fähigkeiten sind jedoch nicht besonders neuartig. Die Malware war wahrscheinlich bereits im Umlauf, und einige Exemplare tauchten auf VirusTotal auf. Wir fanden jedoch keine Hinweise auf breites Interesse oder eine weite Verbreitung.

Autor:in

OpenAI