Küberoperatsioon: koreakeelne tugi pahavara arendamiseks
OpenAI blokeeris koreakeelsed kontod, mis kasutasid tehisintellekti pahavara arendamiseks, silumiseks, andmepüügiks ja autentimisandmete varastamise töövoogudeks.
See juhtumiuuring avaldati algselt OpenAI 2025. aasta oktoobri(avaneb uues aknas) aruandes.
Tegutseja
Tuvastasime ja blokeerisime rühma ChatGPT kontosid, mille koreakeelsed kasutajad püüdsid kasutada meie mudeleid pahavara ning juhtimis- ja kontrollisüsteemide (C2) arendamiseks. Meie uurimise käigus täheldatud näitajad kattuvad Trellixi aruandega, milles seostati sarnast tegevust Lõuna-Korea diplomaatiliste esinduste vastu suunatud sihtandmepüügikampaaniate, XenoRAT-i pahavara juurutamise ja GitHubi-põhiste hoidlate kasutamisega C2 tarbeks.
Kattuvus Trellixi aruandes kirjeldatuga – sealhulgas korea keele kasutamine, UTC+8 ja UTC+9 ajavöönditele vastav tegevus ning operatsioonide teemad ja käsitletud valdkonnad – on kooskõlas julgeolekukogukonna teadmistega Põhja-Korea (Korea RDV) tegutsejate kohta. Me ei saa siiski seda seost iseseisvalt kinnitada ning oleme ühtlasi blokeerinud Põhja-Koreast juurdepääsu oma teenustele.
Käitumine
Kontod suhtlesid meie mudelitega peamiselt korea keeles. Nende töövood olid struktureeritud ja paljud kontod tegutsesid lühikestes ajavahemikes. Kõik need kontod näivad olevat keskendunud kindlale kasutusjuhule, näiteks Chrome’i laienduste kohandamisele Safari jaoks ja Apple App Store’is avaldamiseks, Windows Serveri VPN-ide seadistamisele või macOS-i Finderi laienduste arendamisele, selle asemel et hõlmata mitut tehnikavaldkonda.
Täheldasime meie mudelitega peetud vestlustes muu hulgas Windowsi API haakimist, brauseri autentimisandmetele ja küpsistele juurdepääsu töövooge (DPAPI) ning ehtsaid jäljendavaid kinnituslehti, näiteks reCAPTCHA koopiaid. Nägime ka koreakeelsete andmepüügikirjade mustandeid, mis olid sageli seotud krüptorahaga ning kujundatud näima valitsusasutuste või finantsteenuste pakkujate sõnumitena.
Lisaks katsetasid tegutsejad pilvsalvestusteenuseid, nagu pCloud ja file.io, GDrive’i otselinkide loomist ja API skriptimist ning GitHubi funktsioone, nagu töötlemata sisu hankimine ja tokenite käitlemine. Me ei leidnud tõendeid, et Trellixi kirjeldatud kampaaniates kasutatud pahatahtlikud kahendfailid oleks loodud meie mudelitega. Võimalik, et samad tegutsejad kasutasid meie mudeleid ajal, mil valmistasid arendus- ja pilvplatvormide kaudu ette kahjulikke kasulikke koormusi.
Väljundid
Ohutegutsejad genereerisid mudeli väljundeid, mis olid mõeldud mitme tegevusvaldkonna toetamiseks, sealhulgas:
Implantaatide ja RAT-idega seotud arendus: peegeldava DLL-laadimise, mälus käivitamise ning Windowsi API haakimise tehnikate uurimine.
Autentimisandmete varastamise protseduurid: skriptide genereerimine, muutmine ja silumine, et hankida Chrome’i ja Edge’i DPAPI töövoogude abil brauseri krüptovõtmeid, küpsiseid ning salvestatud paroole.
Andmepüük ja peibutised: näiliselt koreakeelse andmepüügisisu koostamine, mille teemaks olid sageli krüptoraha, valitsusasutused või finantsteenuste pakkujad; HTML-i hägustamise ja reCAPTCHA puhverserverdamise katsetamine usutavate sisselogimislehtede loomiseks.
macOS-i arenduse alustaristu: Finderi ja Safari laienduste arendamisega seotud päringud ning App Store’i privaatsuspõhimõtete näidise genereerimine.
Krüptorahatoimingud: API-kutsete ja rahakotitoimingute probleemide lahendamine.
Paljud neist päringutest jäid kahesuguse kasutusega tegevuse halli alasse. Need võivad hõlmata täiesti õiguspäraseid rakendusi, nagu tarkvara silumine, krüptograafia või brauserite arendamine, kuid omandavad ohutegutseja kasutuses teistsuguse tähenduse.
Mõju
Sulgesime kõik selle operatsiooniga seotud kontod ja jagasime asjakohaseid näitajaid partneritega. Me ei leidnud tõendeid, et juurdepääs mudelile oleks andnud uusi võimeid lisaks juba avalikult kättesaadavatele.