Passer au contenu principal
OpenAI

1 octobre 2025

Sécurité

Cyberopération : soutien aux logiciels malveillants en coréen

OpenAI a banni des comptes utilisant le coréen qui se servaient de l’IA pour soutenir le développement et le débogage de logiciels malveillants, l’hameçonnage et le vol d’identifiants.

Chargement…

Cette étude de cas a été publiée initialement dans le rapport d’octobre 2025⁠(s'ouvre dans une nouvelle fenêtre) d’OpenAI.

Acteur

Nous avons repéré et banni un groupe de comptes ChatGPT dont les opérateurs de langue coréenne tentaient d’utiliser nos modèles pour développer des logiciels malveillants et des systèmes de commande et contrôle (C2). Les indicateurs relevés dans le cadre de notre enquête recoupent un rapport de Trellix qui associait des activités semblables à des campagnes d’hameçonnage ciblé visant des missions diplomatiques sud-coréennes, au déploiement du logiciel malveillant XenoRAT et à l’utilisation de dépôts GitHub pour les opérations C2.

Bien que les recoupements avec le rapport de Trellix — notamment l’utilisation observée du coréen, des activités correspondant aux fuseaux horaires UTC+8 et UTC+9 ainsi que les thèmes et sujets opérationnels — concordent avec ce que la communauté de la sécurité sait des acteurs nord-coréens (RPDC), nous ne sommes pas en mesure d’en attribuer indépendamment la responsabilité. Nous bloquons également l’accès à nos services depuis la Corée du Nord.

Comportement

Les comptes ont interagi avec nos modèles principalement en coréen et suivaient des flux de travail structurés, de nombreux comptes étant actifs pendant de courtes périodes. Chacun de ces comptes semble s’être concentré sur un cas d’utilisation précis, par exemple la conversion d’extensions Chrome pour Safari en vue d’une publication dans l’App Store d’Apple, la configuration de RPV Windows Server ou le développement d’extensions Finder pour macOS, plutôt que de couvrir plusieurs domaines techniques.

Nous avons observé des interactions avec nos modèles portant notamment sur l’interception d’appels d’API Windows, les flux d’accès aux identifiants et aux témoins de navigateur (DPAPI), ainsi que des pages de vérification imitant des services légitimes, comme des clones de reCAPTCHA. Nous avons aussi vu des ébauches de courriels d’hameçonnage en coréen, souvent axés sur les cryptomonnaies et conçus pour ressembler à des messages provenant d’organismes gouvernementaux ou de fournisseurs de services financiers.

De plus, les acteurs ont fait des essais avec des services de stockage infonuagique comme pCloud et file.io, la création de liens directs GDrive et des scripts d’API, ainsi qu’avec des fonctions GitHub telles que la récupération de contenu brut et la gestion de tokens. Nous n’avons trouvé aucune preuve que les fichiers binaires malveillants utilisés dans les campagnes décrites par Trellix avaient été générés à l’aide de nos modèles. Il est possible que les mêmes opérateurs aient utilisé nos modèles tout en préparant des charges utiles au moyen de plateformes de développement et de services infonuagiques.

Résultats

Les acteurs malveillants ont généré des résultats de modèles conçus pour soutenir plusieurs domaines opérationnels, notamment :

  • Développement d’implants et d’outils apparentés aux RAT : exploration du chargement réfléchi de DLL, de l’exécution en mémoire et des techniques d’interception d’appels d’API Windows.

  • Routines de vol d’identifiants : génération, modification et débogage de scripts visant à extraire les clés de chiffrement, les témoins et les mots de passe enregistrés des navigateurs au moyen des flux DPAPI de Chrome et d’Edge.

  • Hameçonnage et leurres : rédaction de ce qui semblait être du contenu d’hameçonnage en coréen, souvent axé sur les cryptomonnaies, les institutions gouvernementales ou les fournisseurs de services financiers; essais d’obscurcissement HTML et de relais de reCAPTCHA afin de créer des pages de connexion convaincantes.

  • Structure de développement pour macOS : demandes concernant le développement d’extensions Finder et Safari ainsi que la génération d’un exemple de politique de confidentialité pour l’App Store.

  • Opérations liées aux cryptomonnaies : dépannage d’appels d’API et d’interactions avec des portefeuilles.

Bon nombre de ces demandes se situaient dans la zone grise des activités à double usage. Celles-ci peuvent avoir des applications tout à fait légitimes, comme le débogage de logiciels, la cryptographie ou le développement de navigateurs, mais elles prennent une tout autre signification lorsqu’elles sont détournées par un acteur malveillant.

Incidence

Nous avons désactivé tous les comptes associés à cette opération et communiqué les indicateurs pertinents à nos partenaires. Nous n’avons trouvé aucune preuve que l’accès aux modèles ait procuré des capacités inédites allant au-delà de ce qui est déjà accessible au public.