Kyberoperaatio: venäjänkielisten haittaohjelmatyökalut
OpenAI esti tilejä, jotka liittyivät todennäköisesti venäjänkielisiin rikollisryhmiin ja käyttivät tekoälyä haittaohjelmien latausohjelmien, torjunnan ohituskerrosten, tunnusten varastamisskriptien ja C2-infrastruktuurin rakentamiseen.
Tämä tapaustutkimus julkaistiin alun perin OpenAI:n lokakuun 2025(avautuu uudessa ikkunassa) raportissa.
Toimija
Estimme ChatGPT‑tilit, joilla yritettiin käyttää mallia haittaohjelmien kehittämiseen ja paranteluun. Näihin lukeutuivat etäkäyttötroijalainen, tunnusten varastamiseen tarkoitetut ohjelmat ja tunnistamisen välttämiseen tarkoitetut ominaisuudet. Tilit vaikuttavat liittyvän venäjänkielisiin rikollisryhmiin, sillä havaitsimme niiden julkaisevan näyttöä toiminnastaan näille toimijoille omistetulla Telegram-kanavalla. Tutkimuksemme perusteella arvioimme toiminnan liittyneen venäjänkieliseen Operaattoriin, joka hallinnoi useita tilejä sekä hyödynsi välityspalvelimia ja lyhytikäistä palvelininfrastruktuuria.
Toiminta
Uhkatoimija käytti useita ChatGPT‑tilejä ensisijaisesti tietomurron jälkeiset toimet ja tunnusten varastamisen mahdollistavien teknisten komponenttien prototyyppien luomiseen ja vianmääritykseen. Tällainen toiminta on tämänkaltaisille uhkatoimijoille hyvin tyypillistä. Malli kieltäytyi suorista pyynnöistä tuottaa haitallista sisältöä. Siksi Operaattori käytti mallia tavallisesti yksittäisten koodiosien tuottamiseen, kuten käännettyjen suoritettavien tiedostojen muuntamiseen shellcodeksi, muistissa toimivien latausohjelmien suunnitteluun tai selaintunnusten jäsentämiseen. Uhkatoimija yhdisti osat todennäköisesti haitallisiin työnkulkuihin.
Uhkatoimija käytti mallejamme myös koodin tuottamiseen häivytystä ja ”crypter”-menetelmiä varten. Näihin kuuluivat täyteohjeiden ja turhien käskysarjojen lisääminen, leikepöydän valvonta sekä yksinkertaiset tietojen ulossiirtotyökalut, kuten Telegram-bottilataaja sekä tiedostojen pakkaus- ja lähetysskriptit. Nämä tuotokset eivät itsessään ole haitallisia, ellei uhkatoimija käytä niitä haitallisesti alustamme ulkopuolella.
Uhkatoimija käytti ChatGPT:tä pääasiassa teknisiin tehtäviin, kuten matalan tason PE- ja Win32 API -käsittelyyn, DPAPI- ja AES GCM -evästeiden käsittelyyn sekä Chrome DevToolsin ja CDP:n automatisointiin. Uhkatoimijan pyynnöt olivat vaativuudeltaan vaihtelevia: monet kehotteet edellyttivät Windows-alustan syvällistä tuntemusta ja iteratiivista virheenkorjausta, kun taas toisilla automatisoitiin tavanomaisia tehtäviä, kuten salasanojen massaluontia ja skriptattuja työhakemuksia. Operaattori käytti muutamaa ChatGPT‑tiliä ja kehitti samaa koodia edelleen eri keskusteluissa. Toimintamalli viittaa jatkuvaan kehitystyöhön satunnaisen testauksen sijaan.
Tuotokset
Mallejamme ei käytetty uhkatoimijan työkalujen tai työnkulkujen suorittamiseen, emmekä pysty itsenäisesti vahvistamaan alustan ulkopuolella tapahtunutta toimintaa. Uhkatoimija yritti käyttää mallejamme hyökkäystyökalujen ja operatiivisten työnkulkujen kehittämiseen ja paranteluun. Ne vaikuttavat mahdollistavan tunnusten ja kryptovarojen varastamisen, koodin suorittamisen huomaamattomasti sekä salaisen infrastruktuurin hallinnan.
Uhkatoimija käytti ChatGPT:tä erityisesti toimivan koodin ja käyttöönotto-ohjeiden tuottamiseen ja iterointiin seuraavia varten: suoritus muistissa ja shellcode-latausohjelmat; UAC:n, SmartScreenin ja Mark-of-the-Webin ohitukset; selaintunnusten ja evästeiden poiminta sekä sovellukseen sidotun salauksen purkamisen kehikot; LevelDB-lompakoiden jäsentäminen sekä leikepöydän kaappaus- ja korvaustyökalut tietojen ulossiirtoineen; ja etäkäyttötroijalaisen (RAT) komponentit, kuten videon ja syötteiden emulointi. Suojatoimiensa mukaisesti mallimme kieltäytyivät pyynnöistä, jotka olivat selvästi haitallisia ja joilla ei ollut mitään hyväksyttävää käyttötarkoitusta.
Näiden toimien edustavat esimerkit voidaan sijoittaa suurten kielimallien ATT&CK-viitekehykseen seuraavasti:
Toiminta | Suurten kielimallien ATT&CK-viitekehyksen luokka |
|---|---|
EXE-tiedostojen muuntaminen paikkariippumattomaksi shellcodeksi; muistissa toimivien latausohjelmien rakentaminen (VirtualAlloc / WriteProcessMemory / etäsäie); latausohjelmien työkaluketjujen muuntaminen ohjelmointikielestä toiseen. | Suurella kielimallilla optimoitu haitallisten hyötykuormien luonti |
Häivytys- ja pakkauskerrosten, crypterien sekä sellaisten tekniikoiden lisääminen, jotka on todennäköisesti suunniteltu muuttamaan PE-allekirjoituksia tai muutoin piilottamaan hyötykuormat AV- ja EDR-ratkaisuilta. | Suurella kielimallilla tehostettu poikkeamien tunnistamisen välttäminen |
Sellaisten skriptien ja ohjelmakoodin tuottaminen, jotka on todennäköisesti suunniteltu selaintunnusten ja evästeiden poimintaan tai salauksen purkamiseen, lompakoiden LevelDB-tietokantojen jäsentämiseen, leikepöydän sisällön valvontaan tai korvaamiseen sekä tietojen siirtämiseen ulos esimerkiksi Telegram-bottikanavien kautta. | Suuren kielimallin avustama toiminta tietomurron jälkeen |
C2- ja tunnelointi-infrastruktuurin rakentaminen ja kehittäminen, mukaan lukien käänteiset välityspalvelimet, SOCKS5- ja OpenVPN-määritykset, etätyöpöytäliikenteen tunnelointi sekä etäsuoratoiston ja syötteiden emuloinnin vianmääritys- ja käyttöönotto-ohjeet. | Suuren kielimallin ohjaama infrastruktuurin profilointi |
Vaikutukset
Poistimme käytöstä kaikki tähän toimintaan liittyneet tilit ja jaoimme asiaankuuluvat indikaattorit alan kumppaneille. Emme löytäneet näyttöä siitä, että pääsy malleihimme olisi tarjonnut näille toimijoille sellaisia uusia valmiuksia tai toimintamalleja, joita he eivät olisi voineet saada lukuisista julkisesti saatavilla olevista lähteistä. Mallimme kieltäytyivät suorista hyväksikäyttö- ja näppäilyntallennusohjelmia koskevista pyynnöistä.