Operatsioon „ScopeCreep“: venekeelne pahavaraarendus
OpenAI blokeeris venekeelsed kontod, mille kaudu kasutati tehisintellekti pahavara loomiseks, laadurite täiustamiseks ja kübertööriistade tõrgete kõrvaldamiseks.
See juhtumiuuring avaldati esmakordselt OpenAI 2025. aasta juuni(avaneb uues aknas) aruandes.
Ohutegutseja
Blokeerisime rühma ChatGPT kontosid, mida näis haldavat venekeelne ohutegutseja. See ohutegutseja kasutas meie mudeleid Windowsi pahavara arendamiseks ja täiustamiseks, mitmes programmeerimiskeeles koodi silumiseks ning oma juhtimis- ja kontrollitaristu seadistamiseks.
Ohutegutseja tundis Windowsi sisemist toimimist ja rakendas mõningaid meetmeid oma tegevuse varjamiseks. Kuna operatsioon keskendus troojalasega nakatatud sihikutööriista kasutamisele mängudes ja varjatud tegutsemisele, andsime sellele nimeks „ScopeCreep“.
Tegevusviis
Selle ohutegutseja lähenemine oma tegevuse varjamisele oli tähelepanuväärne. Ta kasutas ChatGPT kontode loomiseks ajutisi meiliaadresse ning piirdus igal kontol ühe vestlusega, mis käsitles üht väikest kooditäiustust. Seejärel jättis ta senise konto kõrvale ja lõi uue.
Ohutegutseja levitas ScopeCreepi pahavara avaliku koodivaramu kaudu, mis esines videomängudele sihikut lisava populaarse ja legitiimse tööriista Crosshair-X varamuna. Pahatahtliku versiooni alla laadinud ja käivitanud pahaaimamatud kasutajad käivitasid oma süsteemis pahavara laaduri, mis laadis ründaja taristust alla täiendavaid pahatahtlikke faile ja käivitas need.
Seejärel pidi pahavara käivitama mitmeetapilise protsessi, et suurendada õigusi, tagada varjatud püsiv juurdepääs, teavitada ohutegutsejat ja viia välja tundlikke andmeid, vältides seejuures tuvastamist.
Ohutegutseja kasutas meie mudelit pahavara järkjärguliseks arendamiseks, paludes ChatGPT‑l korduvalt lisada uusi konkreetseid funktsioone. ScopeCreep kasutas mitmesuguseid võtteid pahavara kohaletoimetamiseks ja käivitamiseks, tuvastamise vältimiseks ning andmete väljaviimiseks, sealhulgas:
C2-ründekood, mis oli loodud signatuuripõhise tuvastamise vältimiseks.
Varjatud käivitamine DLL-i külglaadimise kaudu.
Koodi hägustamine kohandatud pakkimisega Themida abil.
Õiguste suurendamine ja tuvastamise vältimine.
HTTPS pordi 80 kaudu.
Autentimisandmete ja seansside vargus.
Ründaja teavitamine Telegrami kaudu.
Võrguliikluse varjamine puhverserveri abil.
Hoolimata ohutegutseja püüetest oma tegevust varjata ja pahavarasse lisatud tuvastamist vältivatest mehhanismidest suutsime tegevuse avastada tänu oma laiaulatuslikule küberkuritarvituste tuvastamise protsessile. Tegime koodimajutuse pakkujaga koostööd pahatahtliku varamu eemaldamiseks ja blokeerisime kõik selle tegevusega seotud ChatGPT kontod.
Mudeli vastused
Selle kontorühma vestlused mudeliga hõlmasid mitmesuguseid arendusülesandeid. Ühes vestluses esitas ohutegutseja Go koodilõigu, milles tal oli probleeme HTTPS-päringuga, ja palus mudelil seda siluda. Teisel juhul palus ohutegutseja abi PowerShelli käskude kasutamisel Go kaudu Windows Defenderi sätete muutmiseks, otsides võimalust lisada programmiliselt viirusetõrje erandeid.
Nende tegevuste iseloomulikke näiteid saab LLM ATT&CK raamistikus liigitada järgmiselt:
LLM-ide kasutamine faili python310.dll kompileerimiseks nii, et ohutegutseja kood käivituks iga kord, kui käivitub python.exe: LLM-i abil arendamine.
SSL-/TLS-sertifikaatide vigade parandamine HTTPS-liikluse teenindamiseks pordil 80: LLM-i abil arendamine.
Flaskil põhineva C2-serveri migreerimine mudeli abil tootmiskeskkonda sobivale WSGI-serverile: LLM-i abil arendamine.
PowerShelli käskude arendamine Go keeles Windows Defenderi sätete muutmiseks ja viirusetõrje erandite lisamiseks: anomaaliatuvastuse vältimine LLM-i toel.
Sellise koodi silumine, mis teavitab ründaja kontrolli all olevat Telegrami kanalit uue ohvri süsteemi kompromiteerimisest: kompromiteerimisjärgne tegevus LLM-i abil.
Mõju
Praeguseks võisid ScopeCreepi mõju leevendada kiire teavitamine ja tihe koostöö valdkonna partneritega, kes suutsid pahatahtliku varamu eemaldada. Blokeerisime selle ründaja kasutatud OpenAI kontod.
Meie hinnangul kasutas see ohutegutseja meie mudeleid, et kiirendada oma pahavara arendamist. Paradoksaalsel kombel andis see ka meile võimaluse oht kiiresti tuvastada ja tegevus tõkestada, nähtavasti juba varases järgus.
Kuigi see pahavara võimaldab suurendada õigusi, säilitada püsivat juurdepääsu, koguda autentimisandmeid ja tagada kaugjuurdepääsu, ei ole need võimalused kuigi uudsed. Kuigi pahavara oli tõenäoliselt juba reaalselt kasutusel ja mõned näidised ilmusid VirusTotali, ei leidnud me tõendeid laialdase huvi ega leviku kohta.