Κυβερνοεπιχείρηση: Υποστήριξη ηλεκτρονικού ψαρέματος και συγγραφής σεναρίων
Η OpenAI απέκλεισε λογαριασμούς με δραστηριότητα που συνέπιπτε με εκείνη δημοσίως γνωστών ομάδων απειλών και έφερε ενδείξεις συμβατές με ανάγκες συλλογής πληροφοριών της ΛΔΚ. Οι λογαριασμοί αξιοποιούσαν ΤΝ για ηλεκτρονικό ψάρεμα και συγγραφή σεναρίων.
Αυτή η μελέτη περίπτωσης δημοσιεύτηκε αρχικά στην έκθεση της OpenAI του Οκτωβρίου 2025(ανοίγει σε νέο παράθυρο).
Δράστης
Εντοπίσαμε και αποκλείσαμε μια ομάδα λογαριασμών ChatGPT που εμπλέκονταν σε δραστηριότητα η οποία συνέπιπτε με δημόσιες αναφορές για ομάδες απειλών, γνωστές στον κλάδο ως UNK_DROPPITCH (Proofpoint) και UTA0388 (Volexity). Σε τουλάχιστον μία περίπτωση, η διεύθυνση email που χρησιμοποιήθηκε για την εγγραφή ενός λογαριασμού ChatGPT φέρεται να είχε χρησιμοποιηθεί και για την αποστολή μηνυμάτων ηλεκτρονικού ψαρέματος.
Οι φορείς απειλής που διαχειρίζονταν αυτούς τους λογαριασμούς παρουσίαζαν χαρακτηριστικά συμβατά με κυβερνοεπιχειρήσεις που εξυπηρετούν τις ανάγκες των υπηρεσιών πληροφοριών της ΛΔΚ: χρήση της κινεζικής γλώσσας και στόχευση του κλάδου ημιαγωγών της Ταϊβάν, πανεπιστημιακών και δεξαμενών σκέψης στις ΗΠΑ, καθώς και οργανισμών που συνδέονται με εθνοτικές και πολιτικές ομάδες επικριτικές προς το ΚΚΚ, οι οποίες ενίοτε περιγράφονται ως τα «πέντε δηλητήρια».
Το μοντέλο μας δεν προσέφερε νέες επιθετικές δυνατότητες. Οι διαχειριστές φαίνεται ότι χρησιμοποίησαν τα μοντέλα μας κυρίως για να αυξήσουν σταδιακά την αποδοτικότητα υφιστάμενων ροών εργασίας, ιδίως κατά τη σύνταξη περιεχομένου ηλεκτρονικού ψαρέματος και τον εντοπισμό σφαλμάτων ή την τροποποίηση των εργαλείων τους.
Συμπεριφορά
Οι δράστες χρησιμοποίησαν το ChatGPT για δύο κύριες εργασίες: τη δημιουργία περιεχομένου για εκστρατείες ηλεκτρονικού ψαρέματος σε πολλές γλώσσες —μεταξύ άλλων κινεζικά, τόσο απλοποιημένα όσο και παραδοσιακά, αγγλικά και ιαπωνικά— και την υποστήριξη της ανάπτυξης εργαλείων και κακόβουλου λογισμικού. Οι εργασίες ανάπτυξής τους παρέπεμπαν σε έναν τεχνικά επαρκή αλλά όχι ιδιαίτερα προηγμένο δράστη. Για παράδειγμα, συζήτησαν αρκετές πτυχές και λεπτομέρειες της χρήσης AES για την προστασία της κίνησης C2, αλλά εξακολουθούσαν να χρησιμοποιούν ένα απλό στατικό κλειδί.
Η μεθοδολογία των δραστών για τη δημιουργία περιεχομένου ηλεκτρονικού ψαρέματος ήταν λεπτομερής και τυποποιημένη, στοιχείο που συνάδει με τη στόχευση μιας σαφώς καθορισμένης δημογραφικής ομάδας. Συνήθως δημιουργούσαν ένα σύντομο και τυπικά ευγενικό email, υποδυόμενοι κάποιον εκπρόσωπο του ακαδημαϊκού ή επιχειρηματικού χώρου ή ενός συνεδρίου. Οι φορείς απειλής ζητούσαν συχνά να προσαρμοστεί ο τόνος, να αντικατασταθούν όροι με τοπικές εκδοχές ή να προστεθούν συγκεκριμένες αναφορές σε ιδρύματα. Παρότι αυτές οι στοχευμένες μικροδιορθώσεις υποδηλώνουν συντονισμένη προσπάθεια βελτίωσης του αρχικού περιεχομένου, οι φορείς απειλής δεν διόρθωσαν ορισμένες αποκαλυπτικές λεπτομέρειες, όπως τα μη πειστικά ενδεικτικά στοιχεία επικοινωνίας στις υπογραφές τους.
Ζήτησαν αποσπάσματα κώδικα και λίστες ελέγχου που θα επιτάχυναν συνήθεις εργασίες. Ζήτησαν κώδικα για τη δοκιμή κρυπτογραφημένων μεταφορών (HTTPS, TLS) με απλή περιοδική επικοινωνία τύπου beacon, σχεδίασαν αποσπάσματα Go και PowerShell για την απαρίθμηση διεργασιών, τον τερματισμό τους βάσει του ονόματος του εκτελέσιμου αρχείου ή τη συλλογή στοιχείων περιβάλλοντος και ενσωμάτωσαν ευρέως διαθέσιμα εργαλεία σάρωσης σε wrappers για bash / PowerShell.
Ζήτησαν επίσης από το μοντέλο να προτείνει απλές βελτιώσεις απόκρυψης και επιχειρησιακής ασφάλειας (OPSEC), όπως μετονομασία συναρτήσεων, τροποποίηση κεφαλίδων ή απόκρυψη συμβολοσειρών. Σε πολλές συνεδρίες εργάστηκαν για τη δημιουργία βασικών πρωτοτύπων διοίκησης και ελέγχου, συμβατών με κακόβουλο λογισμικό χαμηλής έως μέτριας ωριμότητας, όπως βρόχους keep-alive, στοιχειώδη ανάθεση εργασιών μέσω HTTP(S) και περιβλήματα εργασιών και αποτελεσμάτων που βασίζονται σε JSON.
Λεπτομέρειες υλοποίησης σε ορισμένες δραστηριότητες ανάπτυξης του δράστη με βάση τη Go συμπίπτουν με αναφορές του κλάδου για κακόβουλο λογισμικό που παρακολουθείται ως GOVERSHELL (Volexity) ή HealthKick (Proofpoint), γεγονός που υποδηλώνει ότι χρησιμοποίησε μοντέλα σε μια προσπάθεια να υποστηρίξει την ανάπτυξη του κύριου κακόβουλου λογισμικού του.
Παράλληλα με τη διαμόρφωση αυτών των περσόνων και την ανάπτυξη εργαλείων, οι διαχειριστές διερεύνησαν περαιτέρω δυνατότητες αυτοματοποίησης μέσω του DeepSeek. Η δραστηριότητα αυτή έμοιαζε με διερευνητική εργασία για την αυτοματοποίηση μαζικού ηλεκτρονικού ψαρέματος, για παράδειγμα μέσω ανάλυσης διαδικτυακού περιεχομένου, ώστε να δημιουργείται αυτόματα ένας κατάλογος παραληπτών email μαζί με περιεχόμενο που πιθανότατα θα ενδιέφερε κάθε δυνητικό στόχο που είχε εντοπιστεί. Δεν είμαστε σε θέση να επιβεβαιώσουμε ανεξάρτητα αν οι δράστες προχώρησαν σε τέτοια αυτοματοποίηση ούτε, εφόσον το έκαναν, ποιο μοντέλο χρησιμοποίησαν τελικά.
Αποτελέσματα
Οι δράστες επιχείρησαν να χρησιμοποιήσουν τα μοντέλα μας για τον σχεδιασμό και τη διαδοχική βελτίωση κρυπτογραφημένων στοιχείων C2, ροών εργασίας απομακρυσμένης εκτέλεσης εντολών και επικοινωνίας προσαρμοσμένης στο πολιτισμικό πλαίσιο, δίνοντας μεγαλύτερη βαρύτητα στην ταχύτητα και την τοπική προσαρμογή παρά σε νέες επιθετικές δυνατότητες. Παρήγαγαν αποτελέσματα μοντέλων που φαίνεται ότι προορίζονταν να υποστηρίξουν δραστηριότητες εκτός της πλατφόρμας μας σε πολλούς επιχειρησιακούς τομείς:
Κρυπτογραφημένο C2 και απομακρυσμένη εκτέλεση: αιτήματα για σύνταξη ή επιδιόρθωση κώδικα πελάτη-διακομιστή σε Go, με κρυπτογράφηση μηνυμάτων όπως AES-GCM, ανανέωση κλειδιών συνεδρίας, beacons πληροφοριών συστήματος και κονσόλα διακομιστή για την αποστολή εντολών PowerShell μέσω τυπικών διαδικτυακών πρωτοκόλλων ή καναλιού που βασίζεται σε WebSocket.
Προστασία κίνησης και προσαρμογές OPSEC: τα αιτήματα περιλάμβαναν κώδικα για τη μετάβαση από απλά WebSockets σε ασφαλή WebSockets (wss://) και από HTTP σε HTTPS, την απενεργοποίηση ελέγχων πιστοποιητικών σε ορισμένες δοκιμές, την ανάμειξη της κίνησης μέσω προσκηνίου CDN / TLS, καθώς και τον χειρισμό μεγαλύτερων μηνυμάτων χωρίς κατάρρευση του προγράμματος-πελάτη.
Αναγνώριση και έλεγχος διεργασιών: αιτήματα για πληροφορίες σχετικά με τον εντοπισμό λογισμικού προστασίας από ιούς μέσω PowerShell, την απαρίθμηση διεργασιών και τον τερματισμό συγκεκριμένων διεργασιών Edge / WebView2.
Ρύθμιση ευρέως διαθέσιμων εργαλείων σάρωσης: πρακτική βοήθεια για την εγκατάσταση και χρήση εργαλείων ανοικτού κώδικα, όπως τα nuclei και fscan, σε εμπορική υποδομή Linux, καθώς και για την αποθήκευση των αποτελεσμάτων προς μεταγενέστερο έλεγχο.
Περιεχόμενο ηλεκτρονικού ψαρέματος και προσέγγισης στόχων: σύνταξη πειστικών email σε πολλές γλώσσες προς επαφές στον ακαδημαϊκό ή επιχειρηματικό χώρο, με γραμμές θέματος και ύφος προσαρμοσμένα στους τοπικούς κανόνες.
Αυτές οι δραστηριότητες αντιστοιχούν σε κατηγορίες LLM ATT&CK, όπως LLM-Optimized Payload Crafting, LLM-Enhanced Anomaly-Detection Evasion, LLM-Assisted Post-Compromise Activity, LLM-Assisted Reconnaissance and Discovery και LLM-Assisted Social Engineering.
Αντίκτυπος
Απενεργοποιήσαμε όλους τους λογαριασμούς που συνδέονταν με αυτή τη δραστηριότητα και κοινοποιήσαμε σχετικούς δείκτες σε συνεργάτες του κλάδου. Οι δράστες επιδίωκαν κυρίως σταδιακή αύξηση της αποδοτικότητας των υφιστάμενων ροών εργασίας, μεταξύ άλλων με την παραγωγή έτοιμων προς αποστολή email ηλεκτρονικού ψαρέματος και τη συντόμευση των κύκλων επαναληπτικής βελτίωσης συνήθους κώδικα και αυτοματισμών. Δεν εντοπίσαμε στοιχεία που να δείχνουν ότι τα αποτελέσματα του μοντέλου παρείχαν δυνατότητες πέρα από τις ευρέως τεκμηριωμένες δημόσιες τεχνικές. Το μοντέλο μας δεν προσέφερε νέες επιθετικές δυνατότητες. Το επιχειρησιακό πλεονέκτημα που επιδίωκαν μέσω της βοήθειας του μοντέλου προερχόταν από τη γλωσσική ευχέρεια, την τοπική προσαρμογή και την επιμονή: πιθανότατα λιγότερα γλωσσικά λάθη, ταχύτερη δημιουργία συνδετικού κώδικα και γρηγορότερες προσαρμογές όταν κάτι αποτύγχανε.