عملیات سایبری: پشتیبانی کرهایزبان از توسعه بدافزار
OpenAI حسابهای کرهایزبانی را مسدود کرد که برای پشتیبانی از توسعه بدافزار، اشکالزدایی، فیشینگ و گردشکارهای سرقت اطلاعات ورود از هوش مصنوعی استفاده میکردند.
این مطالعه موردی نخست در گزارش اکتبر ۲۰۲۵(در یک پنجره جدید باز میشود) OpenAI منتشر شد.
عامل تهدید
ما مجموعهای از حسابهای ChatGPT را شناسایی و مسدود کردیم که گردانندگان کرهایزبان آنها میکوشیدند از مدلهای ما برای توسعه بدافزار و سامانههای فرماندهی و کنترل (C2) استفاده کنند. شاخصهایی که در بررسیهای خود مشاهده کردیم با گزارشی از Trellix همپوشانی دارند؛ این گزارش فعالیتهای مشابهی را به کارزارهای فیشینگ هدفمند علیه نمایندگیهای دیپلماتیک کره جنوبی، استقرار بدافزار XenoRAT و استفاده از مخازن مبتنی بر GitHub برای C2 مرتبط دانسته است.
این همپوشانی با گزارش Trellix—از جمله استفاده مشاهدهشده از زبان کرهای، فعالیت منطبق با مناطق زمانی UTC+8 و UTC+9 و مضامین و موضوعات عملیاتی—با برداشت جامعه امنیتی از عوامل کره شمالی (جمهوری دموکراتیک خلق کره) سازگار است؛ بااینحال، ما نمیتوانیم مستقلاً این فعالیت را به آنها منتسب کنیم. همچنین دسترسی از کره شمالی به خدمات خود را مسدود میکنیم.
رفتار
این حسابها عمدتاً به زبان کرهای با مدلهای ما تعامل داشتند و گردشکارهای ساختاریافتهای را نشان میدادند که در آنها حسابهای متعددی طی بازههای زمانی کوتاه فعال بودند. به نظر میرسد هریک از این حسابها، بهجای فعالیت در چند حوزه فنی، بر کاربرد مشخصی متمرکز بودهاند؛ برای نمونه، تبدیل افزونههای Chrome به Safari برای انتشار در Apple App Store، پیکربندی VPNهای Windows Server یا توسعه افزونههای Finder در macOS.
تعاملاتی با مدلهای خود مشاهده کردیم که موضوعاتی مانند هوککردن Windows API، گردشکارهای دسترسی به اطلاعات ورود و کوکیهای مرورگر (DPAPI) و صفحات تأیید هویت جعلی شبیه نمونه اصلی، مانند نسخههای تقلیدی reCAPTCHA، را در بر میگرفت. همچنین پیشنویس ایمیلهای فیشینگ به زبان کرهای را دیدیم که اغلب با موضوع رمزارز تهیه شده و طوری طراحی شده بودند که پیامهای نهادهای دولتی یا ارائهدهندگان خدمات مالی به نظر برسند.
افزون بر این، عوامل تهدید سرویسهای ذخیرهسازی ابری مانند pCloud و file.io، ساخت پیوند مستقیم GDrive و اسکریپتنویسی API و نیز قابلیتهای GitHub مانند دریافت محتوای خام و مدیریت توکن را آزمایش کردند. هیچ مدرکی نیافتیم که نشان دهد فایلهای اجرایی مخرب استفادهشده در کارزارهای توصیفشده از سوی Trellix با مدلهای ما تولید شدهاند. ممکن است همان گردانندگان، همزمان با آمادهسازی محمولهها از طریق پلتفرمهای توسعهدهندگان و سرویسهای ابری، از مدلهای ما نیز استفاده کرده باشند.
خروجیها
عوامل تهدید خروجیهایی از مدل تولید کردند که برای پشتیبانی از چندین حوزه عملیاتی طراحی شده بود، از جمله:
توسعه ایمپلنت و ابزارهای مشابه RAT: بررسی بارگذاری بازتابی DLL، اجرای درونحافظهای و روشهای هوککردن Windows API.
روالهای سرقت اطلاعات ورود: تولید، اصلاح و اشکالزدایی اسکریپتهایی برای استخراج کلیدهای رمزگذاری مرورگر، کوکیها و گذرواژههای ذخیرهشده با استفاده از گردشکارهای DPAPI در Chrome و Edge.
فیشینگ و طعمهگذاری: تهیه محتوایی که ظاهراً فیشینگ کرهایزبان بود و اغلب حول رمزارز، نهادهای دولتی یا ارائهدهندگان خدمات مالی شکل میگرفت؛ آزمایش مبهمسازی HTML و پراکسیکردن reCAPTCHA برای ساخت صفحات ورود باورپذیر.
زیرساخت اولیه توسعه macOS: درخواستهایی درباره توسعه افزونههای Finder و Safari و تولید نمونهای از سیاست حفظ حریم خصوصی برای App Store.
عملیات رمزارزی: عیبیابی فراخوانیهای API و تعامل با کیف پولها.
بسیاری از این درخواستها در محدوده خاکستری فعالیتهای دارای کاربرد دوگانه قرار میگرفتند. این فعالیتها میتوانند کاربردهایی کاملاً مشروع، مانند اشکالزدایی نرمافزار، رمزنگاری یا توسعه مرورگر داشته باشند؛ اما وقتی عامل تهدید آنها را برای هدفی دیگر به کار میگیرد، معنای متفاوتی پیدا میکنند.
تأثیر
همه حسابهای مرتبط با این عملیات را غیرفعال کردیم و شاخصهای مرتبط را با شرکای خود به اشتراک گذاشتیم. هیچ مدرکی نیافتیم که نشان دهد دسترسی به مدل، قابلیت تازهای فراتر از امکانات موجود در منابع عمومی فراهم کرده است.