Küberoperatsioon: venekeelsete rühmituste pahavaratööriistad
OpenAI blokeeris kontod, mis olid tõenäoliselt seotud venekeelsete kuritegelike rühmitustega ning kasutasid tehisaru pahavara laadijate, tuvastamisest hoidumise kihtide, autentimisandmete varastamise skriptide ja C2-taristu loomiseks.
See juhtumiuuring avaldati algselt OpenAI 2025. aasta oktoobri(avaneb uues aknas) aruandes.
Osaleja
Blokeerisime ChatGPT kontod, mille kaudu üritati mudeli abil arendada ja täiustada pahavara, sealhulgas kaugpöördustroojat, autentimisandmete varastajaid ning tuvastamisest kõrvalehoidmise funktsioone. Need kontod paistavad olevat seotud venekeelsete kuritegelike rühmitustega, sest nägime, kuidas nad postitasid oma tegevuse kohta tõendeid neile osalejatele pühendatud Telegrami kanalisse. Uurimise põhjal hindame, et see tegevus oli seotud venekeelse Operatoriga, kes haldas mitut kontot ning kasutas puhverservereid ja ajutist majutustaristut.
Käitumine
See ohustaja kasutas mitut ChatGPT kontot peamiselt selleks, et luua prototüüpe ja lahendada tehnilisi probleeme komponentides, mis võimaldavad süsteemi sissemurdmise järgset tegevust ja autentimisandmete vargust – seda tüüpi ohustajatele hästi tuntud tegevusi. Mudel keeldus otsestest taotlustest luua pahatahtlikku sisu. Seetõttu kasutas Operator mudelit tavaliselt üksikute koodikomponentide saamiseks, näiteks kompileeritud täitmisfailide teisendamiseks shellcode’iks, mälus töötavate laadijate kavandamiseks või brauseri autentimisandmete töötlemiseks. Tõenäoliselt ühendas ohustaja need hiljem pahatahtlikeks töövoogudeks.
Ohustaja kasutas meie mudeleid ka hägustamiskoodi ja krüpterimustrite loomiseks, näiteks täitekäskude ja rämpsjadade lisamiseks, lõikelaua jälgimiseks ning lihtsateks andmete väljaviimise abivahenditeks, nagu Telegrami roboti kaudu üleslaadimine ning arhiveerimis- ja saatmisskriptid. Need väljundid ei ole iseenesest pahatahtlikud, välja arvatud juhul, kui ohustaja kasutab neid sellisel viisil väljaspool meie platvormi.
Ohustaja kasutas ChatGPT‑d peamiselt tehnilisteks ülesanneteks, nagu madala taseme PE / Win32 API, DPAPI / AES GCM-i küpsiste töötlemine ning Chrome DevToolsi / CDP automatiseerimine. Ohustaja esitas nii keerukamaid kui ka lihtsamaid taotlusi: paljud viibad nõudsid Windowsi platvormi põhjalikku tundmist ja korduvat silumist, teised aga automatiseerisid tavapäraseid ülesandeid, nagu paroolide massiline genereerimine ja skriptitud kandideerimine töökohtadele. Operator kasutas väikest arvu ChatGPT kontosid ja täiustas vestluste jooksul sama koodi korduvalt. See muster viitab pigem pidevale arendusele kui juhuslikule katsetamisele.
Vastused
Meie mudeleid ei kasutatud ühegi ohustaja tööriista ega töövoo käitamiseks ning me ei saa platvormivälist tegevust sõltumatult kontrollida. See ohustaja üritas kasutada meie mudeleid ründevahendite ja töövoogude arendamiseks ning täiustamiseks, mis näivad võimaldavat autentimisandmete ja krüptovara varastamist, koodi varjatult käitamist ning salajase taristu haldamist.
Täpsemalt kasutas ta ChatGPT‑d töötava koodi ja juurutusjuhiste loomiseks ning täiustamiseks järgmistes valdkondades: koodi käitamine mälus ja shellcode’i laadijad; UAC-st / SmartScreenist / Mark-of-the-Webist möödahiilimine; brauseri autentimisandmete / küpsiste hankimine ja rakendusega seotud dekrüptimise aluskomponendid; LevelDB rahakottide töötlemine ning lõikelaua kaaperdamise / sisu asendamise ja andmete väljaviimise tööriistad; kaugpöördustrooja (RAT) komponendid, sealhulgas video- ja sisendemulatsioon. Meie mudelid keeldusid oma kaitsemeetmete kohaselt taotlustest, mis olid selgelt pahatahtlikud ja millel puudus õiguspärane rakendus.
Nende tegevuste tüüpilised näited saab seostada LLM ATT&CK-i raamistiku kategooriatega järgmiselt:
Tegevus | LLM ATT&CK-i raamistiku kategooria |
|---|---|
EXE-failide teisendamine asukohast sõltumatuks shellcode’iks; mälus töötavate laadijate loomine (VirtualAlloc / WriteProcessMemory / kaug-lõim); laadijate tööriistaahelate teisendamine teistesse programmeerimiskeeltesse. | LLM-ile optimeeritud ründekoodi loomine |
Hägustamis- ja pakkimiskihtide, krüpterite ning selliste tehnikate lisamine, mis on tõenäoliselt mõeldud PE-signatuuride muutmiseks või ründekoodi muul viisil AV/EDR-i eest peitmiseks. | LLM-i abil tõhustatud kõrvalekallete tuvastamisest hoidumine |
Skriptide ja programmikoodi loomine, mis on tõenäoliselt mõeldud brauseri autentimisandmete ja küpsiste hankimiseks / dekrüptimiseks, rahakottide LevelDB-de töötlemiseks, lõikelaua sisu jälgimiseks või asendamiseks ning andmete väljaviimiseks robotikanalite, näiteks Telegrami kaudu. | LLM-i abiga sissemurdmisjärgne tegevus |
C2- ja tunnelitaristu loomine ning täiustamine, sealhulgas pöördpuhverserverid, SOCKS5 / OpenVPN-i konfiguratsioonid, kaugtöölaua tunnelid ning kaugvoogedastuse ja sisendemulatsiooni silumis- / juurutusjuhised. | LLM-i juhitud taristu profileerimine |
Mõju
Sulgesime kõik selle tegevusega seotud kontod ja jagasime asjakohaseid indikaatoreid valdkonna partneritega. Me ei leidnud tõendeid, et juurdepääs meie mudelitele oleks andnud neile osalejatele uusi võimeid või tegevussuundi, mida nad poleks saanud mitmesugustest avalikult kättesaadavatest allikatest. Meie mudelid keeldusid otsestest turvanõrkuse ärakasutamise ja klahvinuhkide loomise taotlustest.