Siirry pääsisältöön
OpenAI

1. lokakuuta 2025

Turvallisuus

Kyberoperaatio: koreankielinen tuki haittaohjelmille

OpenAI esti koreankieliset tilit, joilla tekoälyä käytettiin haittaohjelmien kehitykseen, virheenkorjaukseen, tietojenkalasteluun ja kirjautumistietojen varastamiseen.

Ladataan...

Tämä tapaustutkimus julkaistiin alun perin OpenAI:n lokakuun 2025⁠(avautuu uudessa ikkunassa) raportissa.

Toimija

Tunnistimme ja estimme joukon ChatGPT‑tilejä, joiden koreankieliset käyttäjät yrittivät käyttää mallejamme haittaohjelmien sekä komento- ja hallintajärjestelmien (C2) kehittämiseen. Tutkimuksissamme havaitut indikaattorit ovat osin samoja kuin Trellixin raportissa, jossa vastaava toiminta yhdistettiin Etelä-Korean diplomaattiedustustoihin kohdistuneisiin kohdennettuihin tietojenkalastelukampanjoihin, XenoRAT-haittaohjelman käyttöönottoon ja GitHub-pohjaisten tietovarastojen käyttöön C2-tarkoituksissa.

Yhtäläisyydet Trellixin raportin kanssa – muun muassa korean kielen käyttö, UTC+8- ja UTC+9-aikavyöhykkeisiin sopivat toiminta-ajat sekä operatiiviset teemat ja aiheet – vastaavat tietoturvayhteisön käsitystä pohjoiskorealaisista (Korean demokraattisen kansantasavallan) toimijoista. Emme kuitenkaan pysty itsenäisesti nimeämään toiminnan taustalla olevaa tahoa. Lisäksi estämme palvelujemme käytön Pohjois-Koreasta.

Toiminta

Tileillä käytettiin mallejamme pääasiassa korean kielellä. Toiminta noudatti jäsenneltyjä työnkulkuja, ja monet tilit olivat aktiivisia lyhyinä ajanjaksoina. Kukin tili vaikuttaa keskittyneen tiettyyn käyttötarkoitukseen sen sijaan, että samalla tilillä olisi käsitelty useita teknisiä alueita. Käyttötarkoituksia olivat esimerkiksi Chrome-laajennusten muuntaminen Safariin Apple App Storessa julkaisemista varten, Windows Server -VPN-yhteyksien määrittäminen ja macOS Finder -laajennusten kehittäminen.

Havaitsimme, että mallejamme käytettiin esimerkiksi Windows API -kutsujen kaappaamiseen, selainten kirjautumistietojen ja evästeiden käsittelyyn (DPAPI) sekä aitoja muistuttavien vahvistussivujen, kuten reCAPTCHA-kopioiden, luomiseen. Havaitsimme myös koreankielisiä tietojenkalasteluviestien luonnoksia. Niiden aiheena olivat usein kryptovaluutat, ja ne oli suunniteltu näyttämään viranomaisten tai rahoituspalvelujen tarjoajien viesteiltä.

Lisäksi toimijat kokeilivat pilvitallennuspalveluja, kuten pCloudia ja file.io:ta, GDrive-suoralinkkien luomista ja API-komentosarjoja sekä GitHub-toimintoja, kuten raakasisällön noutamista ja tokenien käsittelyä. Emme löytäneet näyttöä siitä, että Trellixin kuvaamissa kampanjoissa käytetyt haitalliset binääritiedostot olisi luotu malleillamme. On mahdollista, että samat toimijat käyttivät mallejamme samalla, kun he valmistelivat hyötykuormia kehittäjä- ja pilvialustojen kautta.

Tuotokset

Uhatoimijat tuottivat malleilla vastauksia, jotka oli suunniteltu tukemaan useita operatiivisia osa-alueita, kuten:

  • Haittaohjelmaistutteiden ja RAT-työkalujen kaltainen kehitys: reflektiivisen DLL-latauksen, muistissa suorittamisen ja Windows API -kutsujen kaappaustekniikoiden tutkiminen.

  • Kirjautumistietojen varastaminen: komentosarjojen luominen, muokkaaminen ja virheenkorjaus selainten salausavainten, evästeiden ja tallennettujen salasanojen poimimiseksi Chrome / Edge DPAPI -työnkulkujen avulla.

  • Tietojenkalastelu ja houkuttimet: koreankieliseltä tietojenkalastelusisällöltä vaikuttavien tekstien laatiminen, usein kryptovaluuttoihin, viranomaisiin tai rahoituspalvelujen tarjoajiin liittyvillä teemoilla, sekä HTML-koodin hämärtämisen ja reCAPTCHA-välityksen kokeileminen uskottavien kirjautumissivujen luomiseksi.

  • macOS-kehityspohjat: Finder- ja Safari-laajennusten kehittämiseen liittyvät pyynnöt sekä App Storen tietosuojakäytännön mallitekstin luominen.

  • Kryptovaluuttatoiminnot: API-kutsujen ja lompakkotoimintojen vianmääritys.

Monet näistä pyynnöistä sijoittuivat kaksikäyttötoiminnan harmaalle alueelle. Kyse voi olla täysin laillisista käyttötarkoituksista, kuten ohjelmistojen virheenkorjauksesta, salauksesta tai selainkehityksestä, mutta niiden merkitys muuttuu, kun uhatoimija käyttää niitä omiin tarkoituksiinsa.

Vaikutukset

Poistimme käytöstä kaikki tähän operaatioon liittyvät tilit ja jaoimme olennaiset indikaattorit kumppaneillemme. Emme löytäneet näyttöä siitä, että mallien käyttö olisi mahdollistanut uusia kykyjä jo julkisesti saatavilla olevien lisäksi.