عملیات سایبری: پشتیبانی از فیشینگ و اسکریپتنویسی
OpenAI حسابهای مرتبط با فعالیتهای همپوشان با گروههای تهدیدِ گزارششده عمومی را مسدود کرد؛ فعالیتهایی با نشانههای منطبق بر نیازهای اطلاعاتی جمهوری خلق چین که در آنها از هوش مصنوعی برای فیشینگ و اسکریپتنویسی استفاده میشد.
این مطالعه موردی نخستین بار در گزارش اکتبر ۲۰۲۵(در یک پنجره جدید باز میشود) OpenAI منتشر شد.
عامل تهدید
ما مجموعهای از حسابهای ChatGPT را شناسایی و مسدود کردیم که در فعالیتهایی دخیل بودند که با گزارشهای عمومی درباره گروههای تهدیدی موسوم به UNK_DROPPITCH (Proofpoint) و UTA0388 (Volexity) در صنعت همپوشانی داشت. دستکم در یک مورد، طبق گزارشها، نشانی ایمیلی که برای ثبت حساب ChatGPT استفاده شده بود، برای ارسال پیامهای فیشینگ نیز به کار رفته بود.
عاملان تهدیدِ گرداننده این حسابها نشانههایی از عملیات سایبری در راستای تأمین نیازهای اطلاعاتی جمهوری خلق چین نشان میدادند: استفاده از زبان چینی و هدفگیری صنعت نیمهرسانای تایوان، دانشگاهها و اندیشکدههای ایالات متحده و سازمانهای مرتبط با گروههای قومی و سیاسی منتقد حزب کمونیست چین که گاهی «پنج سم» نامیده میشوند.
مدل ما قابلیت تهاجمی تازهای ایجاد نکرد. به نظر میرسد گردانندگان عمدتاً از مدلهای ما برای افزایش تدریجی کارایی فرایندهای موجود استفاده کردهاند؛ بهویژه برای تهیه محتوای فیشینگ و اشکالزدایی یا اصلاح ابزارهایشان.
رفتار
عاملان برای انجام دو کار اصلی از ChatGPT استفاده کردند: تولید محتوای کارزارهای فیشینگ به چند زبان، از جمله چینی سادهشده و سنتی، انگلیسی و ژاپنی؛ و کمک به توسعه ابزارها و بدافزارها. فعالیتهای توسعهای آنها نشاندهنده عاملی با توانایی فنی، اما نهچندان پیشرفته بود؛ برای نمونه، درباره جنبهها و ظرافتهای مختلف استفاده از AES برای ایمنسازی ترافیک C2 بحث کردند، اما همچنان از یک کلید ایستای ساده استفاده میکردند.
دستورالعمل عاملان برای تولید محتوای فیشینگ، مفصل و فرمولمحور بود و با هدفگیری یک گروه جمعیتی کاملاً مشخص همخوانی داشت. آنها معمولاً ایمیلی کوتاه با لحنی رسمی و مؤدبانه تولید میکردند که فرستندهاش شخصیتی دانشگاهی یا صنعتی، یا نماینده یک کنفرانس معرفی میشد. عاملان تهدید اغلب میخواستند لحن متن تغییر کند، اصطلاحات با معادلهای رایج منطقهای جایگزین شوند یا ارجاعهایی به مؤسسات مشخص افزوده شود. هرچند این ویرایشهای جزئی و هدفمند از تلاشی هماهنگ برای ارتقای کیفیت محتوای اولیه حکایت داشت، عاملان تهدید برخی جزئیات افشاگر را اصلاح نکردند؛ از جمله اطلاعات تماس نمونه و باورناپذیری که در بخش امضای پیامها آمده بود.
آنها قطعهکدها و فهرستهای وارسیای میخواستند که انجام کارهای روزمره را سریعتر کند. آنها برای آزمایش انتقال رمزگذاریشده (HTTPS و TLS) در پیمایش ساده و چراغگونه، کد درخواست کردند؛ قطعهکدهایی در Go و PowerShell برای فهرستکردن فرایندها، خاتمهدادن آنها بر اساس نام فایل اجرایی یا گردآوری جزئیات محیط طراحی کردند؛ و اسکنرهای متداول را به پوششهای bash / PowerShell متصل کردند.
آنها همچنین از مدل خواستند روشهای سادهای برای مبهمسازی و بهبود امنیت عملیاتی (OPSEC) پیشنهاد کند؛ مانند تغییر نام توابع، دستکاری سرآیندها یا پنهانکردن رشتهها. آنها در چندین جلسه بهسوی نمونههای اولیه و ساده فرماندهی و کنترل پیش رفتند که با بدافزارهای کمتامتوسط از نظر بلوغ سازگار بود؛ از جمله حلقههای حفظ اتصال، واگذاری حداقلی وظایف از طریق HTTP(S) و بستههای وظیفه/نتیجه مبتنی بر JSON.
برخی جزئیات پیادهسازی در فعالیتهای توسعهای عاملان با زبان Go، با گزارشهای صنعت درباره بدافزارهای موسوم به GOVERSHELL (Volexity) یا HealthKick (Proofpoint) همپوشانی دارد. این موضوع نشان میدهد آنها کوشیدهاند با استفاده از مدلها از توسعه بدافزار اصلی خود پشتیبانی کنند.
گردانندگان همزمان با ساخت این هویتهای جعلی و توسعه ابزارها، درباره خودکارسازی بیشتر از طریق DeepSeek نیز تحقیق کردند. این فعالیت به پژوهشی اکتشافی برای خودکارسازی فیشینگ انبوه شباهت داشت؛ برای نمونه، تحلیل محتوای وب بهمنظور تهیه خودکار فهرستی از اهداف ایمیلی، همراه با تولید محتوایی که احتمالاً برای هر هدف بالقوه شناساییشده جذاب بود. ما نمیتوانیم مستقلاً تأیید کنیم که آیا عاملان چنین خودکارسازیای را اجرا کردند یا نه و در صورت اجرا، سرانجام از کدام مدل استفاده کردند.
خروجیها
عاملان کوشیدند از مدلهای ما برای برنامهریزی و بهبود تکرارشونده مؤلفههای رمزگذاریشده C2، فرایندهای اجرای فرمان از راه دور و ارتباطات متناسب با فرهنگ مخاطب استفاده کنند. اولویت اصلی آنها سرعت و بومیسازی بود، نه دستیابی به قابلیت تهاجمی تازه. آنها خروجیهایی از مدل تولید کردند که ظاهراً برای پشتیبانی از فعالیتهای خارج از پلتفرم ما در چند حوزه عملیاتی در نظر گرفته شده بود:
C2 رمزگذاریشده و اجرای از راه دور: درخواست برای نوشتن یا اصلاح کد سرویسگیرندهـسرور در Go، با قابلیتهایی مانند رمزگذاری پیام با AES-GCM، تعویض مجدد کلید نشست، چراغهای ارسال اطلاعات سیستم و کنسول سرور برای صدور فرمانهای PowerShell از طریق پروتکلهای استاندارد وب یا کانالی مبتنی بر WebSocket.
محافظت از ترافیک و اصلاحات OPSEC: درخواستها شامل کدی برای مهاجرت از WebSocket عادی به WebSocket امن (wss://) و از HTTP به HTTPS، غیرفعالکردن بررسی گواهی در برخی آزمایشها، استتار ترافیک با یک لایه جلویی CDN / TLS و نیز مدیریت پیامهای بزرگتر بدون ازکارافتادن سرویسگیرنده بود.
شناسایی و کنترل فرایندها: درخواست اطلاعات درباره شناسایی آنتیویروسها از طریق PowerShell، فهرستکردن فرایندها و خاتمهدادن فرایندهای مشخص Edge / WebView2.
راهاندازی اسکنرهای متداول: راهنمای گامبهگام نصب و استفاده از ابزارهای متنباز مانند nuclei و fscan روی زیرساخت تجاری Linux و ذخیره نتایج برای بررسی بعدی.
محتوای فیشینگ و ارتباطگیری: نگارش ایمیلهای متقاعدکننده به چند زبان برای مخاطبان دانشگاهی یا صنعتی، همراه با عنوان و سبکی متناسب با هنجارهای محلی.
این فعالیتها با دستههای ATT&CK الگوهای زبانی بزرگ (LLM) مطابقت دارند؛ از جمله ساخت محموله بهینهشده با الگوهای زبانی بزرگ (LLM)، گریز تقویتشده با الگوهای زبانی بزرگ (LLM) از تشخیص ناهنجاری، فعالیت پس از نفوذ با کمک الگوهای زبانی بزرگ (LLM)، شناسایی و کشف با کمک الگوهای زبانی بزرگ (LLM) و مهندسی اجتماعی با کمک الگوهای زبانی بزرگ (LLM).
تأثیر
ما همه حسابهای مرتبط با این فعالیت را غیرفعال کردیم و شاخصهای مرتبط را با شرکای صنعتی به اشتراک گذاشتیم. عاملان عمدتاً بهدنبال افزایش تدریجی کارایی فرایندهای موجود بودند؛ از جمله تولید ایمیلهای فیشینگ آماده ارسال و کوتاهترکردن چرخههای بازبینی کدهای روزمره و فرایندهای خودکارسازی. هیچ مدرکی ندیدیم که نشان دهد خروجیهای مدل قابلیتهایی فراتر از روشهای عمومی و مستندشده فراهم کردهاند؛ مدل ما قابلیت تهاجمی تازهای ایجاد نکرد. مزیت عملیاتی مورد انتظار از کمک مدل، ناشی از تسلط زبانی، بومیسازی و استمرار بود: احتمالاً خطاهای زبانی کمتر، تولید سریعتر کدهای رابط و اصلاحات سریعتر هنگام بروز مشکل.