Cyberopération : soutien au développement de logiciels malveillants en coréen
OpenAI a banni des comptes coréanophones utilisant l’IA pour faciliter le développement et le débogage de logiciels malveillants, l’hameçonnage et le vol d’identifiants.
Cette étude de cas a été initialement publiée dans le rapport d’OpenAI d’octobre 2025(ouverture dans une nouvelle fenêtre).
Acteur
Nous avons identifié et banni un groupe de comptes ChatGPT dont les opérateurs coréanophones tentaient d’utiliser nos modèles pour développer des logiciels malveillants et des systèmes de commande et contrôle (C2). Les indicateurs observés dans le cadre de notre enquête recoupent ceux d’un rapport de Trellix qui associait une activité similaire à des campagnes de harponnage visant des missions diplomatiques sud-coréennes, au déploiement du logiciel malveillant XenoRAT et à l’utilisation de dépôts GitHub pour le C2.
Bien que les recoupements avec le rapport de Trellix, notamment l’usage observé du coréen, une activité correspondant aux fuseaux horaires UTC+8 et UTC+9, ainsi que les thèmes et sujets opérationnels, concordent avec ce que la communauté de la sécurité sait des acteurs nord-coréens (RPDC), nous ne sommes pas en mesure de procéder indépendamment à une attribution. Nous bloquons également l’accès à nos services depuis la Corée du Nord.
Comportement
Les comptes ont principalement interagi avec nos modèles en coréen, selon des flux de travail structurés dans lesquels de nombreux comptes étaient actifs durant des créneaux horaires restreints. Chacun de ces comptes semble s’être concentré sur un cas d’usage précis, par exemple la conversion d’extensions Chrome pour Safari en vue de leur publication sur l’App Store d’Apple, la configuration de VPN sous Windows Server ou le développement d’extensions du Finder pour macOS, plutôt que de couvrir plusieurs domaines techniques.
Nous avons observé des interactions avec nos modèles portant notamment sur le hooking d’API Windows, des processus d’accès aux identifiants et aux cookies des navigateurs (DPAPI), ainsi que des pages de vérification imitant des services connus, comme des clones de reCAPTCHA. Nous avons également vu des brouillons d’e-mails d’hameçonnage en coréen, souvent axés sur les cryptomonnaies et conçus pour ressembler à des messages provenant d’administrations publiques ou de prestataires de services financiers.
En outre, les acteurs ont expérimenté avec des services de stockage cloud tels que pCloud et file.io, la création de liens directs GDrive et l’écriture de scripts d’API, ainsi qu’avec des fonctions de GitHub comme la récupération de contenu brut et la gestion de tokens. Nous n’avons trouvé aucun élément indiquant que les fichiers binaires malveillants utilisés dans les campagnes décrites par Trellix avaient été générés avec nos modèles. Il est possible que les mêmes opérateurs aient utilisé nos modèles tout en préparant des charges utiles au moyen de plateformes de développement et de services cloud.
Résultats générés
Les acteurs malveillants ont généré des résultats de modèles conçus pour soutenir plusieurs domaines opérationnels, notamment :
Développement d’implants et d’outils proches des RAT : exploration du chargement réflectif de DLL, de l’exécution en mémoire et des techniques de hooking d’API Windows.
Procédures de vol d’identifiants : génération, modification et débogage de scripts visant à extraire les clés de chiffrement, les cookies et les mots de passe enregistrés des navigateurs au moyen de processus DPAPI de Chrome et Edge.
Hameçonnage et leurres : rédaction de contenus d’hameçonnage apparemment en coréen, souvent axés sur les cryptomonnaies, les institutions publiques ou les prestataires de services financiers ; expérimentation de l’obscurcissement HTML et du relais de reCAPTCHA afin de créer des pages de connexion convaincantes.
Structures de développement pour macOS : demandes concernant le développement d’extensions pour le Finder et Safari, ainsi que la génération d’un exemple de politique de confidentialité pour l’App Store.
Opérations liées aux cryptomonnaies : dépannage d’appels d’API et d’interactions avec des portefeuilles.
Beaucoup de ces demandes relevaient de la zone grise des activités à double usage. Celles-ci peuvent concerner des applications parfaitement légitimes, comme le débogage de logiciels, la cryptographie ou le développement de navigateurs, mais prennent une tout autre portée lorsqu’elles sont détournées par un acteur malveillant.
Impact
Nous avons désactivé tous les comptes associés à cette opération et communiqué les indicateurs pertinents à nos partenaires. Nous n’avons trouvé aucun élément indiquant que l’accès aux modèles avait permis d’acquérir des capacités inédites allant au-delà de ce qui est déjà accessible au public.