Μετάβαση στο κύριο περιεχόμενο
OpenAI

1 Οκτωβρίου 2025

Ασφάλεια

Κυβερνοεπιχείρηση: υποστήριξη κακόβουλου λογισμικού στα κορεατικά

Η OpenAI απέκλεισε κορεατόφωνους λογαριασμούς που χρησιμοποιούσαν ΤΝ για την υποστήριξη ανάπτυξης και αποσφαλμάτωσης κακόβουλου λογισμικού, ηλεκτρονικού ψαρέματος και ροών εργασίας κλοπής διαπιστευτηρίων.

Φόρτωση…

Αυτή η μελέτη περίπτωσης δημοσιεύτηκε αρχικά στην έκθεση της OpenAI του Οκτωβρίου 2025⁠(ανοίγει σε νέο παράθυρο).

Δράστης

Εντοπίσαμε και αποκλείσαμε μια ομάδα λογαριασμών ChatGPT, οι κορεατόφωνοι χειριστές των οποίων επιχείρησαν να χρησιμοποιήσουν τα μοντέλα μας για την ανάπτυξη κακόβουλου λογισμικού και υποδομών διοίκησης και ελέγχου (C2). Οι ενδείξεις που παρατηρήσαμε κατά τη διερεύνηση της υπόθεσης συμπίπτουν με έκθεση της Trellix, η οποία συνέδεσε παρόμοια δραστηριότητα με εκστρατείες στοχευμένου ηλεκτρονικού ψαρέματος κατά διπλωματικών αποστολών της Νότιας Κορέας, με την εγκατάσταση του κακόβουλου λογισμικού XenoRAT και με τη χρήση αποθετηρίων στο GitHub για C2.

Παρότι οι ομοιότητες με όσα αναφέρει η Trellix —μεταξύ άλλων, η χρήση της κορεατικής γλώσσας, η δραστηριότητα σε ώρες που αντιστοιχούν στις ζώνες ώρας UTC+8 και UTC+9, καθώς και τα επιχειρησιακά μοτίβα και θέματα— συνάδουν με την εικόνα που έχει η κοινότητα κυβερνοασφάλειας για φορείς απειλών από τη Βόρεια Κορέα (ΛΔΚ), δεν είμαστε σε θέση να αποδώσουμε ανεξάρτητα τη δραστηριότητα σε συγκεκριμένο φορέα. Επίσης, αποκλείουμε την πρόσβαση στις υπηρεσίες μας από τη Βόρεια Κορέα.

Συμπεριφορά

Οι λογαριασμοί αλληλεπιδρούσαν με τα μοντέλα μας κυρίως στα κορεατικά, ακολουθώντας δομημένες ροές εργασίας, ενώ πολλοί από αυτούς ήταν ενεργοί μέσα σε περιορισμένα χρονικά διαστήματα. Καθένας από αυτούς τους λογαριασμούς φαίνεται ότι επικεντρωνόταν σε μια συγκεκριμένη περίπτωση χρήσης —για παράδειγμα, στη μετατροπή επεκτάσεων του Chrome για το Safari με σκοπό τη δημοσίευσή τους στο Apple App Store, στη ρύθμιση VPN σε Windows Server ή στην ανάπτυξη επεκτάσεων Finder για macOS— αντί να καλύπτει πολλούς τεχνικούς τομείς.

Παρατηρήσαμε αλληλεπιδράσεις με τα μοντέλα μας σχετικά με τεχνικές αγκίστρωσης στο Windows API, ροές εργασίας για την πρόσβαση σε διαπιστευτήρια και cookie προγραμμάτων περιήγησης (DPAPI), καθώς και απομιμήσεις σελίδων επαλήθευσης, όπως κλώνοι του reCAPTCHA. Εντοπίσαμε επίσης προσχέδια μηνυμάτων ηλεκτρονικού ψαρέματος στα κορεατικά, συχνά με θέμα τα κρυπτονομίσματα και σχεδιασμένα ώστε να μοιάζουν με μηνύματα κρατικών φορέων ή παρόχων χρηματοοικονομικών υπηρεσιών.

Επιπλέον, οι δράστες πειραματίστηκαν με υπηρεσίες αποθήκευσης στο cloud, όπως οι pCloud και file.io, με τη δημιουργία άμεσων συνδέσμων στο GDrive και τη σύνταξη σεναρίων για API, καθώς και με λειτουργίες του GitHub, όπως η ανάκτηση ανεπεξέργαστου περιεχομένου και ο χειρισμός token. Δεν βρήκαμε στοιχεία που να δείχνουν ότι τα κακόβουλα εκτελέσιμα αρχεία τα οποία χρησιμοποιήθηκαν στις εκστρατείες που περιγράφει η Trellix δημιουργήθηκαν με τα μοντέλα μας. Είναι πιθανό οι ίδιοι χειριστές να χρησιμοποιούσαν τα μοντέλα μας ενώ προετοίμαζαν ωφέλιμα φορτία μέσω πλατφορμών ανάπτυξης και υπηρεσιών cloud.

Αποτελέσματα

Οι φορείς απειλών παρήγαγαν αποτελέσματα από τα μοντέλα, σχεδιασμένα για την υποστήριξη πολλών επιχειρησιακών τομέων, όπως:

  • Ανάπτυξη εμφυτευμάτων και εργαλείων συναφών με RAT: διερεύνηση τεχνικών ανακλαστικής φόρτωσης DLL, εκτέλεσης στη μνήμη και αγκίστρωσης στο Windows API.

  • Διαδικασίες κλοπής διαπιστευτηρίων: δημιουργία, τροποποίηση και αποσφαλμάτωση σεναρίων για την εξαγωγή κλειδιών κρυπτογράφησης, cookie και αποθηκευμένων κωδικών πρόσβασης από προγράμματα περιήγησης, μέσω ροών εργασίας DPAPI του Chrome και του Edge.

  • Ηλεκτρονικό ψάρεμα και δολώματα: σύνταξη φαινομενικά κακόβουλου περιεχομένου στα κορεατικά, συχνά με θέμα τα κρυπτονομίσματα, κρατικούς φορείς ή παρόχους χρηματοοικονομικών υπηρεσιών· πειραματισμός με απόκρυψη κώδικα HTML και μεσολάβηση του reCAPTCHA για τη δημιουργία πειστικών σελίδων σύνδεσης.

  • Βασικός σκελετός ανάπτυξης για macOS: αιτήματα σχετικά με την ανάπτυξη επεκτάσεων για το Finder και το Safari, καθώς και με τη δημιουργία υποδείγματος πολιτικής απορρήτου για το App Store.

  • Δραστηριότητες σχετικές με κρυπτονομίσματα: αντιμετώπιση προβλημάτων σε κλήσεις API και αλληλεπιδράσεις με πορτοφόλια.

Πολλά από αυτά τα αιτήματα βρίσκονταν στη γκρίζα ζώνη των δραστηριοτήτων διττής χρήσης. Τέτοιες δραστηριότητες μπορεί να εξυπηρετούν απολύτως νόμιμες εφαρμογές, όπως η αποσφαλμάτωση λογισμικού, η κρυπτογραφία ή η ανάπτυξη προγραμμάτων περιήγησης, αποκτούν όμως διαφορετική σημασία όταν αξιοποιούνται για άλλους σκοπούς από έναν φορέα απειλής.

Αντίκτυπος

Απενεργοποιήσαμε όλους τους λογαριασμούς που σχετίζονταν με αυτή την επιχείρηση και κοινοποιήσαμε τις σχετικές ενδείξεις σε συνεργάτες. Δεν βρήκαμε στοιχεία που να δείχνουν ότι η πρόσβαση στα μοντέλα προσέφερε νέες δυνατότητες πέρα από όσες είναι ήδη διαθέσιμες δημόσια.