عملیات سایبری: ابزارسازی بدافزار توسط روسیزبانان
OpenAI حسابهایی را مسدود کرد که احتمالاً به گروههای تبهکار روسیزبان مرتبط بودند و برای ساخت بارگذار بدافزار، لایههای گریز، اسکریپتهای سرقت اطلاعات ورود و زیرساخت C2 از هوش مصنوعی استفاده میکردند.
این مطالعهٔ موردی نخستینبار در گزارش اکتبر ۲۰۲۵(در یک پنجره جدید باز میشود) OpenAI منتشر شد.
عامل
حسابهای ChatGPT را که میکوشیدند با استفاده از این مدل بدافزارهایی از جمله تروجان دسترسی از راه دور و ابزارهای سرقت اطلاعات ورود بسازند و بهبود دهند یا قابلیتهایی برای گریز از شناسایی ایجاد کنند، مسدود کردیم. به نظر میرسد این حسابها با گروههای تبهکار روسیزبان مرتبط بودهاند، زیرا مشاهده کردیم که شواهد فعالیتهای خود را در یک کانال تلگرامی ویژهٔ این عاملان منتشر میکردند. بر پایهٔ تحقیقات ما، ارزیابی میکنیم که این فعالیت به یک اپراتور روسیزبان مرتبط بوده است که چندین حساب را مدیریت میکرد و از زیرساخت میزبانی پراکسی و موقت بهره میگرفت.
رفتار
این عامل تهدید عمدتاً از چندین حساب ChatGPT برای نمونهسازی و عیبیابی مؤلفههای فنیِ مؤثر در اقدامات پس از نفوذ و سرقت اطلاعات ورود استفاده میکرد؛ فعالیتهایی که در میان این نوع عاملان تهدید کاملاً شناختهشدهاند. مدل درخواستهای مستقیم برای تولید محتوای مخرب را رد کرد؛ بنابراین اپراتور معمولاً از مدل میخواست اجزای سازندهٔ کد را تولید کند، مانند تبدیل فایلهای اجرایی کامپایلشده به شلکد، طراحی بارگذارهای درونحافظهای یا تجزیهٔ اطلاعات ورود مرورگر. عامل تهدید نیز احتمالاً این اجزا را در قالب گردشکارهای مخرب کنار هم قرار میداد.
عامل تهدید همچنین از مدلهای ما برای تولید کد مربوط به مبهمسازی و الگوهای «رمزگذار» استفاده کرد؛ از جمله درج دستورهای پُرکننده و توالیهای زائد، پایش کلیپبورد و ابزارهای سادهٔ استخراج داده مانند بارگذار ربات تلگرام و اسکریپتهای بایگانی و ارسال. این خروجیها ذاتاً مخرب نیستند، مگر آنکه عامل تهدیدی خارج از پلتفرم ما از آنها با مقاصد مخرب استفاده کند.
عامل تهدید عمدتاً برای کارهای فنی از ChatGPT استفاده کرد؛ از جمله کار سطحپایین با PE / Win32 API، مدیریت کوکی با DPAPI / AES GCM و خودکارسازی Chrome DevTools / CDP. عامل تهدید ترکیبی از درخواستهای بسیار پیچیده و سادهتر مطرح کرد: بسیاری از پرامپتها به دانش عمیق دربارهٔ پلتفرم ویندوز و عیبیابی تکرارشونده نیاز داشتند، درحالیکه برخی دیگر کارهای رایجی مانند تولید انبوه گذرواژه و ارسال خودکار درخواست شغلی را خودکار میکردند. اپراتور از تعداد کمی حساب ChatGPT استفاده میکرد و در چندین گفتوگو بارها همان کد را اصلاح میکرد؛ الگویی که بیشتر با توسعهٔ مستمر سازگار است تا آزمایش گهگاه.
پاسخها
از مدلهای ما برای اجرای هیچیک از ابزارها یا گردشکارهای عامل تهدید استفاده نشد و ما نمیتوانیم هیچ فعالیت خارج از پلتفرم را مستقلاً تأیید کنیم. این عامل تهدید کوشید از مدلهای ما برای توسعه و بهبود ابزارهای تهاجمی و گردشکارهای عملیاتی استفاده کند که ظاهراً سرقت اطلاعات ورود و داراییهای رمزارزی، اجرای مخفیانهٔ کد و مدیریت زیرساخت پنهانی را ممکن میکردند.
بهطور مشخص، آنها از ChatGPT برای تولید و اصلاح کد عملیاتی و راهنمای استقرار در این حوزهها استفاده کردند: اجرای درونحافظهای و بارگذارهای شلکد؛ دور زدن UAC / SmartScreen / Mark-of-the-Web؛ استخراج اطلاعات ورود و کوکی مرورگر و چارچوبهای رمزگشایی وابسته به برنامه؛ تجزیهٔ کیف پولهای LevelDB و ابزارهای ربایش یا جایگزینی کلیپبورد همراه با استخراج داده؛ و مؤلفههای دسترسی از راه دور (RAT)، از جمله شبیهسازی ویدئو و ورودی. مدلهای ما مطابق سازوکارهای حفاظتی خود، درخواستهایی را که آشکارا مخرب و فاقد هرگونه کاربرد مشروع بودند رد کردند.
نمونههای شاخص این فعالیتها را میتوان بهشکل زیر با چارچوب ATT&CK الگوهای زبانی بزرگ (LLM) تطبیق داد:
فعالیت | دستهبندی چارچوب ATT&CK الگوهای زبانی بزرگ (LLM) |
|---|---|
تبدیل فایلهای EXE به شلکد مستقل از موقعیت؛ ساخت بارگذارهای درونحافظهای (VirtualAlloc / WriteProcessMemory / remote thread)؛ و تبدیل زبان برای زنجیرهابزارهای بارگذار. | ساخت محمولهٔ بهینهشده با الگوهای زبانی بزرگ (LLM) |
افزودن لایههای مبهمسازی یا بستهبندی، رمزگذارها و روشهایی که احتمالاً برای تغییر امضای PE یا پنهانکردن محمولهها از AV/EDR طراحی شدهاند. | گریز از تشخیص ناهنجاری با کمک الگوهای زبانی بزرگ (LLM) |
تولید اسکریپت و کدی که احتمالاً برای استخراج یا رمزگشایی اطلاعات ورود و کوکیهای مرورگر، تجزیهٔ LevelDB کیف پولها، پایش یا جایگزینی محتوای کلیپبورد و استخراج داده از طریق کانالهای رباتی مانند تلگرام طراحی شده است. | فعالیت پس از نفوذ با کمک الگوهای زبانی بزرگ (LLM) |
ساخت و بهبود زیرساخت C2 و تونلزنی، از جمله پراکسیهای معکوس، پیکربندیهای SOCKS5 / OpenVPN، تونلزنی دسکتاپ از راه دور و راهنمای عیبیابی و استقرار برای پخش جریانی از راه دور و شبیهسازی ورودی. | پروفایلسازی زیرساخت با هدایت الگوهای زبانی بزرگ (LLM) |
تأثیر
همهٔ حسابهای مرتبط با این فعالیت را غیرفعال کردیم و شاخصهای مرتبط را با شرکای صنعتی به اشتراک گذاشتیم. هیچ مدرکی نیافتیم که نشان دهد دسترسی به مدلهای ما، قابلیتها یا مسیرهای تازهای در اختیار این عاملان گذاشته که نمیتوانستند از منابع متعدد و در دسترس عموم به دست آورند. مدلهای ما درخواستهای مستقیم برای اکسپلویت و کیلاگر را رد کردند.