Oibríocht “ScopeCreep”: forbairt bogearraí mailíseacha trí Rúisis
Chuir OpenAI cosc ar chuntais Rúisise a d’úsáid IS chun bogearraí mailíseacha a thógáil, lódálaithe a fheabhsú agus fabhtanna i gcibearuirlisí a réiteach.
Foilsíodh an cás-staidéar seo den chéad uair i dtuarascáil OpenAI ó Mheitheamh 2025(osclaíonn i bhfuinneog nua).
Gníomhaí
Chuireamar cosc ar ghrúpa cuntas ChatGPT a raibh an chuma orthu go raibh siad á n-oibriú ag gníomhaí bagartha a raibh Rúisis aige. D’úsáid an gníomhaí seo ár samhlacha chun cabhrú le bogearraí mailíseacha Windows a fhorbairt agus a fheabhsú, cód i dteangacha éagsúla a dhífhabhtú, agus a bhonneagar ceannais agus rialaithe a chur ar bun.
Léirigh an gníomhaí eolas ar oibriú inmheánach Windows agus chleacht sé bearta áirithe slándála oibríochtúla. Thugamar “ScopeCreep” ar an oibríocht mar gheall ar an mbéim a chuir sí ar uirlis chluichíochta “crosribe” a raibh Traíoch curtha inti, agus mar gheall ar a cuid beart ceilteach.
Iompar
Bhí cur chuige suntasach ag an ngníomhaí bagartha seo i leith na slándála oibríochtúla. D’úsáid sé seoltaí ríomhphoist sealadacha chun cuntais ChatGPT a chlárú, agus níor úsáid sé gach cuntas ChatGPT ach le haghaidh comhrá amháin faoi fheabhsúchán beag amháin a dhéanamh ar a chód. Ansin thréig sé an cuntas bunaidh agus chruthaigh sé ceann nua.
Scaip an gníomhaí bogearraí mailíseacha ScopeCreep trí stór cóid a bhí ar fáil go poiblí agus a lig air gur uirlis dhlisteanach fhorleagain crosribe do fhíschluichí (Crosshair-X) a raibh tóir uirthi a bhí ann. Nuair a d’íoslódáil agus a rith úsáideoirí an leagan mailíseach gan amhras a bheith orthu, thosaigh siad lódálaí na mbogearraí mailíseacha ar a gcóras. Mar thoradh air sin, íoslódáladh tuilleadh comhad mailíseach ó bhonneagar an ionsaitheora agus ritheadh iad.
As sin amach, bhí na bogearraí mailíseacha deartha chun próiseas ilchéime a thosú: pribhléidí a ardú, fanacht ar an gcóras faoi cheilt, fógra a thabhairt don ghníomhaí bagartha, agus sonraí íogaire a bhaint amach gan bhrath.
D’úsáid an gníomhaí bagartha ár samhail chun cabhrú leis na bogearraí mailíseacha a fhorbairt céim ar chéim, agus é ag iarraidh ar ChatGPT gnéithe sonracha breise a chur i bhfeidhm arís agus arís eile. Léirigh ScopeCreep réimse teicnící seachadta, rite, seachanta braite agus bainte sonraí, lena n-áirítear:
Pálastaí C2 a dearadh chun brath bunaithe ar shínithe a sheachaint.
Rith faoi cheilt trí thaobhlódáil DLL.
Doiléiriú trí phacáil shaincheaptha le Themida.
Ardú pribhléidí agus seachaint braite.
HTTPS thar phort 80.
Goid dintiúr agus seisiún.
Fógraí don ionsaitheoir trí Telegram.
Doiléiriú tráchta trí sheachfhreastalaí.
In ainneoin iarrachtaí an ghníomhaí bagartha slándáil oibríochtúil a chinntiú, agus na meicníochtaí seachanta braite sna bogearraí mailíseacha féin, bhíomar in ann an ghníomhaíocht a bhrath lenár bpróiseas mórscála chun cibearmhí-úsáid a bhrath. D’oibríomar i gcomhar leis an soláthraí óstála cóid chun an stór mailíseach a bhaint anuas agus chuireamar cosc ar gach cuntas ChatGPT a bhain leis an ngníomhaíocht seo.
Freagraí
Bhain idirghníomhaíochtaí an ghrúpa cuntas seo leis an tsamhail le réimse leathan tascanna forbartha. I gceann acu, chuir an gníomhaí bagartha blúire de chód Go isteach agus é ag streachailt le hiarratas HTTPS, agus d’iarr sé ar an tsamhail é a dhífhabhtú. I gcás eile, d’iarr an gníomhaí bagartha cabhair le horduithe PowerShell a úsáid trí Go chun socruithe Windows Defender a athrú. Bhí sé ag lorg bealach chun eisiaimh frithvíris a chur leis trí ríomhchlár.
Is féidir samplaí ionadaíocha de na gníomhaíochtaí seo a mhapáil chuig creat LLM ATT&CK mar seo a leanas:
Samhlacha LLM a úsáid chun comhad, python310.dll, a thiomsú ionas go ritheann a gcód gach uair a ritheann python.exe: Forbairt le Cúnamh LLM.
Fabhtanna a réiteach i ndeimhnithe SSL/TLS atá deartha chun trácht HTTPS a sheirbheáil ar phort 80: Forbairt le Cúnamh LLM.
Freastalaí C2 bunaithe ar Flask a aistriú, le cúnamh ó shamhail, chuig freastalaí WSGI atá réidh le húsáid i dtáirgeadh: Forbairt le Cúnamh LLM.
Orduithe PowerShell a fhorbairt in Go chun socruithe Windows Defender a athrú agus eisiaimh frithvíris a chur leis: Seachaint Braite Aimhrialtachtaí arna Feabhsú le LLM.
Earráidí a dhífhabhtú i gcód a thugann fógra do chainéal Telegram faoi smacht an ionsaitheora nuair a éiríonn leis córas íospartaigh nua a shárú: Gníomhaíocht Iarsháraithe le Cúnamh LLM.
Tionchar
Ag an gcéim seo, d’fhéadfadh gur maolaíodh tionchar ScopeCreep de bharr tuairisciú tapa agus dlúthchomhoibriú le comhpháirtithe tionscail a bhí in ann an stór mailíseach a bhaint anuas. Chuireamar cosc ar na cuntais OpenAI a d’úsáid an naimhdeach seo.
Is é ár measúnú gur úsáid an gníomhaí bagartha seo ár samhlacha chun iarracht a dhéanamh dlús a chur lena oibríochtaí forbartha bogearraí mailíseacha. Go híorónta, thug sé sin deis dúinne freisin an bhagairt a aithint agus cur isteach uirthi go tapa, agus an chuma uirthi go raibh sí fós ag céim luath.
Cé go bhfuil na bogearraí mailíseacha seo in ann pribhléidí a ardú, fanacht ar chóras, dintiúir a bhailiú agus cianrochtain a sholáthar, ní cumais thar a bheith nuálacha iad sin. Cé gur dócha go raibh na bogearraí mailíseacha seo in úsáid cheana féin, agus roinnt samplaí díobh le feiceáil ar VirusTotal, ní fhacamar fianaise go raibh spéis fhorleathan iontu ná go raibh siad scaipthe go forleathan.