پرش به محتوای اصلی
OpenAI

۹ مهر ۱۴۰۴

ایمنی

عملیات سایبری: ابزارسازی بدافزار توسط روسی‌زبانان

OpenAI حساب‌هایی را مسدود کرد که احتمالاً به گروه‌های تبهکار روسی‌زبان مرتبط بودند و برای ساخت بارگذار بدافزار، لایه‌های گریز، اسکریپت‌های سرقت اطلاعات ورود و زیرساخت C2 از هوش مصنوعی استفاده می‌کردند.

در حال بارگذاری…

این مطالعهٔ موردی نخستین‌بار در گزارش اکتبر ۲۰۲۵⁠(در یک پنجره جدید باز می‌شود) OpenAI منتشر شد.

عامل

حساب‌های ChatGPT را که می‌کوشیدند با استفاده از این مدل بدافزارهایی از جمله تروجان دسترسی از راه دور و ابزارهای سرقت اطلاعات ورود بسازند و بهبود دهند یا قابلیت‌هایی برای گریز از شناسایی ایجاد کنند، مسدود کردیم. به نظر می‌رسد این حساب‌ها با گروه‌های تبهکار روسی‌زبان مرتبط بوده‌اند، زیرا مشاهده کردیم که شواهد فعالیت‌های خود را در یک کانال تلگرامی ویژهٔ این عاملان منتشر می‌کردند. بر پایهٔ تحقیقات ما، ارزیابی می‌کنیم که این فعالیت به یک اپراتور روسی‌زبان مرتبط بوده است که چندین حساب را مدیریت می‌کرد و از زیرساخت میزبانی پراکسی و موقت بهره می‌گرفت.

رفتار

این عامل تهدید عمدتاً از چندین حساب ChatGPT برای نمونه‌سازی و عیب‌یابی مؤلفه‌های فنیِ مؤثر در اقدامات پس از نفوذ و سرقت اطلاعات ورود استفاده می‌کرد؛ فعالیت‌هایی که در میان این نوع عاملان تهدید کاملاً شناخته‌شده‌اند. مدل درخواست‌های مستقیم برای تولید محتوای مخرب را رد کرد؛ بنابراین اپراتور معمولاً از مدل می‌خواست اجزای سازندهٔ کد را تولید کند، مانند تبدیل فایل‌های اجرایی کامپایل‌شده به شل‌کد، طراحی بارگذارهای درون‌حافظه‌ای یا تجزیهٔ اطلاعات ورود مرورگر. عامل تهدید نیز احتمالاً این اجزا را در قالب گردش‌کارهای مخرب کنار هم قرار می‌داد.

عامل تهدید همچنین از مدل‌های ما برای تولید کد مربوط به مبهم‌سازی و الگوهای «رمزگذار» استفاده کرد؛ از جمله درج دستورهای پُرکننده و توالی‌های زائد، پایش کلیپ‌بورد و ابزارهای سادهٔ استخراج داده مانند بارگذار ربات تلگرام و اسکریپت‌های بایگانی و ارسال. این خروجی‌ها ذاتاً مخرب نیستند، مگر آنکه عامل تهدیدی خارج از پلتفرم ما از آن‌ها با مقاصد مخرب استفاده کند.

عامل تهدید عمدتاً برای کارهای فنی از ChatGPT استفاده کرد؛ از جمله کار سطح‌پایین با PE / Win32 API، مدیریت کوکی با DPAPI / AES GCM و خودکارسازی Chrome DevTools / CDP. عامل تهدید ترکیبی از درخواست‌های بسیار پیچیده و ساده‌تر مطرح کرد: بسیاری از پرامپت‌ها به دانش عمیق دربارهٔ پلتفرم ویندوز و عیب‌یابی تکرارشونده نیاز داشتند، درحالی‌که برخی دیگر کارهای رایجی مانند تولید انبوه گذرواژه و ارسال خودکار درخواست شغلی را خودکار می‌کردند. اپراتور از تعداد کمی حساب ChatGPT استفاده می‌کرد و در چندین گفت‌وگو بارها همان کد را اصلاح می‌کرد؛ الگویی که بیشتر با توسعهٔ مستمر سازگار است تا آزمایش گهگاه.

پاسخ‌ها

از مدل‌های ما برای اجرای هیچ‌یک از ابزارها یا گردش‌کارهای عامل تهدید استفاده نشد و ما نمی‌توانیم هیچ فعالیت خارج از پلتفرم را مستقلاً تأیید کنیم. این عامل تهدید کوشید از مدل‌های ما برای توسعه و بهبود ابزارهای تهاجمی و گردش‌کارهای عملیاتی استفاده کند که ظاهراً سرقت اطلاعات ورود و دارایی‌های رمزارزی، اجرای مخفیانهٔ کد و مدیریت زیرساخت پنهانی را ممکن می‌کردند.

به‌طور مشخص، آن‌ها از ChatGPT برای تولید و اصلاح کد عملیاتی و راهنمای استقرار در این حوزه‌ها استفاده کردند: اجرای درون‌حافظه‌ای و بارگذارهای شل‌کد؛ دور زدن UAC / SmartScreen / Mark-of-the-Web؛ استخراج اطلاعات ورود و کوکی مرورگر و چارچوب‌های رمزگشایی وابسته به برنامه؛ تجزیهٔ کیف پول‌های LevelDB و ابزارهای ربایش یا جایگزینی کلیپ‌بورد همراه با استخراج داده؛ و مؤلفه‌های دسترسی از راه دور (RAT)، از جمله شبیه‌سازی ویدئو و ورودی. مدل‌های ما مطابق سازوکارهای حفاظتی خود، درخواست‌هایی را که آشکارا مخرب و فاقد هرگونه کاربرد مشروع بودند رد کردند.

نمونه‌های شاخص این فعالیت‌ها را می‌توان به‌شکل زیر با چارچوب ATT&CK الگوهای زبانی بزرگ (LLM) تطبیق داد:

فعالیت

دسته‌بندی چارچوب ATT&CK الگوهای زبانی بزرگ (LLM)

تبدیل فایل‌های EXE به شل‌کد مستقل از موقعیت؛ ساخت بارگذارهای درون‌حافظه‌ای (VirtualAlloc / WriteProcessMemory / remote thread)؛ و تبدیل زبان برای زنجیره‌ابزارهای بارگذار.

ساخت محمولهٔ بهینه‌شده با الگوهای زبانی بزرگ (LLM)

افزودن لایه‌های مبهم‌سازی یا بسته‌بندی، رمزگذارها و روش‌هایی که احتمالاً برای تغییر امضای PE یا پنهان‌کردن محموله‌ها از AV/EDR طراحی شده‌اند.

گریز از تشخیص ناهنجاری با کمک الگوهای زبانی بزرگ (LLM)

تولید اسکریپت و کدی که احتمالاً برای استخراج یا رمزگشایی اطلاعات ورود و کوکی‌های مرورگر، تجزیهٔ LevelDB کیف پول‌ها، پایش یا جایگزینی محتوای کلیپ‌بورد و استخراج داده از طریق کانال‌های رباتی مانند تلگرام طراحی شده است.

فعالیت پس از نفوذ با کمک الگوهای زبانی بزرگ (LLM)

ساخت و بهبود زیرساخت C2 و تونل‌زنی، از جمله پراکسی‌های معکوس، پیکربندی‌های SOCKS5 / OpenVPN، تونل‌زنی دسکتاپ از راه دور و راهنمای عیب‌یابی و استقرار برای پخش جریانی از راه دور و شبیه‌سازی ورودی.

پروفایل‌سازی زیرساخت با هدایت الگوهای زبانی بزرگ (LLM)

تأثیر

همهٔ حساب‌های مرتبط با این فعالیت را غیرفعال کردیم و شاخص‌های مرتبط را با شرکای صنعتی به اشتراک گذاشتیم. هیچ مدرکی نیافتیم که نشان دهد دسترسی به مدل‌های ما، قابلیت‌ها یا مسیرهای تازه‌ای در اختیار این عاملان گذاشته که نمی‌توانستند از منابع متعدد و در دسترس عموم به دست آورند. مدل‌های ما درخواست‌های مستقیم برای اکسپلویت و کی‌لاگر را رد کردند.

نویسنده

OpenAI