Operación «ScopeCreep»: desarrollo de malware por un actor de habla rusa
OpenAI bloqueó cuentas de habla rusa que usaban IA para crear malware, perfeccionar cargadores y resolver problemas con herramientas cibernéticas.
Este caso práctico se publicó originalmente en el informe de junio de 2025(se abre en una ventana nueva) de OpenAI.
Actor
Bloqueamos un conjunto de cuentas de ChatGPT que parecían estar operadas por un actor malicioso de habla rusa. Este actor utilizó nuestros modelos como ayuda para desarrollar y perfeccionar malware para Windows, depurar código en varios lenguajes y configurar su infraestructura de mando y control.
El actor demostró conocer el funcionamiento interno de Windows y aplicó algunas prácticas de seguridad operativa. Hemos bautizado esta operación como «ScopeCreep» por su uso de una herramienta de «mira» para videojuegos infectada con un troyano y por sus tácticas sigilosas.
Comportamiento
Este actor malicioso abordaba la seguridad operativa de una forma singular. Utilizaba direcciones de correo electrónico temporales para crear cuentas de ChatGPT y limitaba cada cuenta a una sola conversación sobre una mejora puntual de su código. Después abandonaba la cuenta original y creaba una nueva.
El actor distribuía el malware ScopeCreep a través de un repositorio de código público que suplantaba una herramienta legítima y popular de superposición de miras para videojuegos (Crosshair-X). Los usuarios que descargaban y ejecutaban la versión maliciosa sin sospechar nada activaban el cargador de malware en su sistema, lo que provocaba la descarga y ejecución de otros archivos maliciosos desde la infraestructura del atacante.
A partir de ahí, el malware estaba diseñado para iniciar un proceso de varias fases con el que escalar privilegios, establecer persistencia de forma sigilosa, notificar al actor malicioso y exfiltrar datos sensibles sin ser detectado.
El actor malicioso utilizó nuestro modelo como ayuda para desarrollar el malware de forma iterativa, pidiendo continuamente a ChatGPT que implementara nuevas funciones específicas. ScopeCreep empleaba diversas técnicas de distribución, ejecución, evasión y exfiltración, entre ellas:
Cargas útiles de C2 diseñadas para eludir la detección basada en firmas.
Ejecución sigilosa mediante carga lateral de DLL.
Ofuscación mediante empaquetado personalizado con Themida.
Escalada de privilegios y evasión.
HTTPS a través del puerto 80.
Robo de credenciales y sesiones.
Notificaciones al atacante a través de Telegram.
Ofuscación del tráfico mediante proxies.
Pese a las medidas de seguridad operativa del actor malicioso y a los mecanismos del propio malware para eludir la detección, pudimos detectar la actividad gracias a nuestro proceso de detección de usos cibernéticos abusivos a gran escala. Nos coordinamos con el proveedor de alojamiento de código para retirar el repositorio malicioso y bloqueamos todas las cuentas de ChatGPT asociadas a esta actividad.
Respuestas
Las interacciones de este conjunto de cuentas con el modelo abarcaban una amplia variedad de tareas de desarrollo. Una de ellas incluía un fragmento de código en Go en el que el actor malicioso tenía problemas con una solicitud HTTPS y pedía al modelo que lo depurara. En otra ocasión, el actor malicioso pidió ayuda para usar comandos de PowerShell desde Go con el fin de modificar la configuración de Windows Defender, buscando una forma de añadir exclusiones al antivirus mediante programación.
Algunos ejemplos representativos de estas actividades se pueden clasificar según el marco LLM ATT&CK de la siguiente manera:
Uso de LLM para compilar un archivo, python310.dll, de modo que su código se ejecute cada vez que se inicia python.exe: desarrollo asistido por LLM.
Resolución de errores con certificados SSL/TLS destinados a servir tráfico HTTPS en el puerto 80: desarrollo asistido por LLM.
Migración, con ayuda del modelo, de un servidor C2 basado en Flask a un servidor WSGI listo para producción: desarrollo asistido por LLM.
Desarrollo de comandos de PowerShell en Go para modificar la configuración de Windows Defender y añadir exclusiones al antivirus: evasión de la detección de anomalías mejorada mediante LLM.
Depuración de errores en el código para notificar a un canal de Telegram controlado por el atacante cuando se compromete el sistema de una nueva víctima: actividad posterior al compromiso asistida por LLM.
Impacto
Hasta el momento, el impacto de ScopeCreep podría haberse mitigado gracias a la rapidez con la que se informó de la amenaza y a la estrecha colaboración con socios del sector que pudieron retirar el repositorio malicioso. Bloqueamos las cuentas de OpenAI que utilizaba este adversario.
Nuestra evaluación indica que este actor malicioso utilizó nuestros modelos en un intento de acelerar sus operaciones de desarrollo de malware. Paradójicamente, esto también nos brindó la oportunidad de identificar y frenar la amenaza con rapidez y en lo que parecían ser sus primeras etapas.
Aunque las capacidades de este malware incluyen la escalada de privilegios, la persistencia, la recopilación de credenciales y el acceso remoto, no son especialmente novedosas. Aunque es probable que este malware estuviera activo en entornos reales, con algunas muestras presentes en VirusTotal, no vimos indicios de que hubiera despertado un interés generalizado ni de que se hubiera distribuido ampliamente.