સાઇબર કાર્યવાહી: ફિશિંગ અને સ્ક્રિપ્ટિંગમાં સહાય
OpenAIએ જાહેર અહેવાલોમાં ઉલ્લેખિત જોખમી જૂથો જેવી પ્રવૃત્તિ અને PRCની ગુપ્તચર જરૂરિયાતોને અનુરૂપ લક્ષણો ધરાવતાં ખાતાં પર પ્રતિબંધ મૂક્યો. આ ખાતાં કૃત્રિમ બુદ્ધિમત્તાથી ફિશિંગ અને સ્ક્રિપ્ટિંગ પ્રક્રિયાઓમાં મદદ લેતાં હતાં.
આ કેસ અભ્યાસ મૂળે OpenAIના ઑક્ટોબર 2025(નવી વિન્ડોમાં ખૂલે છે)ના અહેવાલમાં પ્રકાશિત થયો હતો.
હુમલાખોર
અમે એવી પ્રવૃત્તિમાં સામેલ ChatGPT ખાતાંના એક સમૂહને ઓળખીને પ્રતિબંધિત કર્યો, જે ઉદ્યોગમાં UNK_DROPPITCH (Proofpoint) અને UTA0388 (Volexity) તરીકે ઓળખાતા જોખમી જૂથો વિશેના જાહેર અહેવાલો સાથે મળતી આવતી હતી. ઓછામાં ઓછા એક કિસ્સામાં, ChatGPT ખાતું નોંધાવવા માટે વપરાયેલું ઇમેઇલ સરનામું ફિશિંગ સંદેશા મોકલવા માટે પણ વપરાયું હોવાનું જણાવાયું હતું.
આ ખાતાં ચલાવતા હુમલાખોરોમાં PRCની ગુપ્તચર જરૂરિયાતો પૂરી કરવા માટે હાથ ધરાતી સાઇબર કાર્યવાહીને અનુરૂપ લક્ષણો જોવા મળ્યાં હતાં: ચીની ભાષાનો ઉપયોગ અને તાઇવાનના સેમિકન્ડક્ટર ક્ષેત્ર, અમેરિકાની શૈક્ષણિક સંસ્થાઓ તથા વિચારમંચો અને CCPની ટીકા કરતા વંશીય તથા રાજકીય જૂથો સાથે સંકળાયેલી સંસ્થાઓને નિશાન બનાવવું. આવા જૂથોને ક્યારેક “પાંચ ઝેર” કહેવામાં આવે છે.
અમારા મોડલે કોઈ નવી આક્રમક ક્ષમતાઓ પૂરી પાડી નહોતી. એવું જણાય છે કે સંચાલકોએ મુખ્યત્વે હાલની કાર્યપ્રક્રિયાઓની કાર્યક્ષમતામાં થોડો વધારો કરવા માટે અમારા મોડલનો ઉપયોગ કર્યો હતો, ખાસ કરીને ફિશિંગ સામગ્રી તૈયાર કરવા અને તેમનાં સાધનોમાં ખામીઓ સુધારવા અથવા ફેરફાર કરવા માટે.
વર્તન
હુમલાખોરોએ બે મુખ્ય કાર્યો માટે ChatGPTનો ઉપયોગ કર્યો હતો: સરળીકૃત અને પરંપરાગત ચીની, અંગ્રેજી તથા જાપાનીઝ સહિત અનેક ભાષાઓમાં ફિશિંગ ઝુંબેશો માટે સામગ્રી બનાવવી અને સાધનો તથા દૂષિત સૉફ્ટવેર વિકસાવવામાં મદદ મેળવવી. તેમનું વિકાસકાર્ય તકનીકી રીતે સક્ષમ પરંતુ બહુ અદ્યતન ન હોય એવા હુમલાખોરને અનુરૂપ હતું. ઉદાહરણ તરીકે, તેમણે C2 ટ્રાફિકને સુરક્ષિત કરવા માટે AESના ઉપયોગનાં અનેક પાસાં અને સૂક્ષ્મ બાબતોની ચર્ચા કરી હતી, છતાં એક સરળ સ્થિર કીનો ઉપયોગ કર્યો હતો.
ફિશિંગ સામગ્રી બનાવવા માટે હુમલાખોરોની કાર્યપદ્ધતિ વિગતવાર અને સૂત્રબદ્ધ હતી, જે ચોક્કસ રીતે વ્યાખ્યાયિત વસ્તીજૂથને નિશાન બનાવવાને અનુરૂપ હતી. સામાન્ય રીતે તેઓ કોઈ શૈક્ષણિક, ઉદ્યોગજગતની અથવા પરિષદ સાથે સંકળાયેલી વ્યક્તિના નામે સંક્ષિપ્ત અને ઔપચારિક રીતે વિનમ્ર ઇમેઇલ તૈયાર કરાવતા હતા. હુમલાખોરો ઘણી વાર ભાષાનો લહેજો બદલવા, પ્રાદેશિક વપરાશ અનુસાર શબ્દો ફેરવવા અથવા ચોક્કસ સંસ્થાઓના ઉલ્લેખ ઉમેરવા કહેતા હતા. આવા લક્ષિત નાના ફેરફારો તેમની પ્રારંભિક સામગ્રીની ગુણવત્તા સુધારવાનો વ્યવસ્થિત પ્રયાસ દર્શાવે છે. તેમ છતાં, હુમલાખોરો તેમના હસ્તાક્ષર વિભાગમાં આપેલી અવિશ્વસનીય નમૂનારૂપ સંપર્ક વિગતો જેવી કેટલીક સ્પષ્ટ ભૂલો સુધારી શક્યા નહોતા.
તેમણે રોજિંદાં કાર્યો ઝડપી બનાવે એવા કોડના અંશો અને તપાસસૂચિઓ માગ્યાં હતાં. તેમણે સરળ બીકન-શૈલીના પોલિંગ માટે એન્ક્રિપ્ટ કરેલા પરિવહન માધ્યમો (HTTPS, TLS) ચકાસવાનો કોડ માગ્યો હતો. તેમણે પ્રક્રિયાઓની યાદી બનાવવા, એક્ઝિક્યુટેબલના નામથી પ્રક્રિયા બંધ કરવા અથવા પર્યાવરણની વિગતો એકત્ર કરવા માટે Go અને PowerShell કોડના અંશો તૈયાર કર્યા અને સામાન્ય સ્કેનરોને bash અથવા PowerShell આવરણો સાથે જોડ્યા.
તેમણે મોડલને સરળ છદ્માવરણ અને સંચાલન સુરક્ષા (OPSEC) સુધારા સૂચવવા પણ કહ્યું હતું, જેમ કે ફંક્શનનાં નામ બદલવાં, હેડરમાં ફેરફાર કરવો અથવા સ્ટ્રિંગ છુપાવવી. અનેક સત્રો દરમિયાન તેઓ ઓછીથી મધ્યમ પરિપક્વતાવાળા દૂષિત સૉફ્ટવેરને અનુરૂપ મૂળભૂત કમાન્ડ-એન્ડ-કંટ્રોલ નમૂનાઓ તરફ આગળ વધ્યા. તેમાં જોડાણ સક્રિય રાખતાં પુનરાવર્તિત ચક્રો, HTTP(S) મારફતે ન્યૂનતમ કાર્યસોંપણી અને JSON-આધારિત કાર્ય તથા પરિણામ આવરણો સામેલ હતાં.
હુમલાખોરના Go-આધારિત કેટલાક વિકાસકાર્યની અમલીકરણ વિગતો GOVERSHELL (Volexity) અથવા HealthKick (Proofpoint) તરીકે ઓળખાતા દૂષિત સૉફ્ટવેર વિશેના ઉદ્યોગ અહેવાલો સાથે મળતી આવે છે. આ સૂચવે છે કે તેમણે પોતાના મુખ્ય દૂષિત સૉફ્ટવેરના વિકાસમાં સહાય મેળવવા માટે મોડલનો ઉપયોગ કરવાનો પ્રયાસ કર્યો હતો.
આ બનાવટી ઓળખ સંબંધિત કાર્ય અને સાધનોના વિકાસની સાથે સંચાલકોએ DeepSeek દ્વારા પ્રાપ્ત થઈ શકે એવા વધુ સ્વચાલન અંગે સંશોધન કર્યું હતું. આ પ્રવૃત્તિ મોટા પાયે ફિશિંગને સ્વચાલિત કરવાની સંભાવનાઓ તપાસતા કાર્ય જેવી હતી. ઉદાહરણ તરીકે, વેબ સામગ્રીનું વિશ્લેષણ કરીને સંભવિત ઇમેઇલ લક્ષ્યોની યાદી આપમેળે બનાવવી અને ઓળખાયેલા દરેક લક્ષ્યને રસ પડે તેવી સામગ્રી તૈયાર કરવી. હુમલાખોરોએ આવું કોઈ સ્વચાલન ખરેખર અમલમાં મૂક્યું હતું કે નહીં અને જો મૂક્યું હોય તો અંતે કયા મોડલનો ઉપયોગ કર્યો હતો, તેની અમે સ્વતંત્ર રીતે પુષ્ટિ કરી શકતા નથી.
પ્રતિભાવો
હુમલાખોરોએ એન્ક્રિપ્ટ કરેલા C2 ઘટકો, દૂરથી આદેશ ચલાવવાની કાર્યપ્રક્રિયાઓ અને સાંસ્કૃતિક રીતે અનુકૂળ સંપર્ક યોજનાઓ બનાવવા તથા વારંવાર સુધારવા માટે અમારા મોડલનો ઉપયોગ કરવાનો પ્રયાસ કર્યો હતો. તેમણે નવી આક્રમક ક્ષમતા કરતાં ઝડપ અને સ્થાનિક અનુકૂલનને વધુ મહત્ત્વ આપ્યું હતું. તેમણે એવા મોડલ પ્રતિભાવો બનાવ્યા, જે અમારા મંચની બહાર વિવિધ સંચાલન ક્ષેત્રોમાં થતી પ્રવૃત્તિને સહાય કરવા માટેના જણાતા હતા:
એન્ક્રિપ્ટ કરેલું C2 અને દૂરથી અમલીકરણ: AES-GCM જેવા સંદેશ એન્ક્રિપ્શન, સત્રની કી ફરી બનાવવી, સિસ્ટમની માહિતી આપતા બીકન અને પ્રમાણભૂત વેબ પ્રોટોકોલ અથવા WebSocket-આધારિત માધ્યમ દ્વારા PowerShell આદેશો આપવા માટે સર્વર કન્સોલ ધરાવતા Go ક્લાયન્ટ-સર્વર કોડનો મુસદ્દો તૈયાર કરવા અથવા તેને સુધારવાની વિનંતીઓ.
ટ્રાફિક સુરક્ષા અને OPSEC સુધારા: સાદા WebSocketsમાંથી સુરક્ષિત WebSockets (wss://) અને HTTPમાંથી HTTPS પર જવા માટેના કોડની વિનંતીઓ, કેટલાક પરીક્ષણોમાં પ્રમાણપત્ર તપાસ નિષ્ક્રિય કરવી, CDN અથવા TLS અગ્રભાગ મારફતે ટ્રાફિકને સામાન્ય ટ્રાફિકમાં ભેળવવો અને ક્લાયન્ટ નિષ્ફળ ન થાય એ રીતે મોટા સંદેશા સંભાળવા જેવી બાબતો સામેલ હતી.
જાસૂસી અને પ્રક્રિયા નિયંત્રણ: PowerShell દ્વારા એન્ટિવાઇરસ શોધવા, પ્રક્રિયાઓની યાદી બનાવવા અને ચોક્કસ Edge અથવા WebView2 પ્રક્રિયાઓ બંધ કરવા સંબંધિત માહિતી માટેની વિનંતીઓ.
સામાન્ય સ્કેનિંગની ગોઠવણી: વ્યાવસાયિક Linux માળખા પર nuclei અને fscan જેવાં મુક્ત સ્રોત સાધનો સ્થાપિત કરવા તથા વાપરવા અને પરિણામો પછીથી સમીક્ષા માટે સાચવવા અંગેની માર્ગદર્શિકા.
ફિશિંગ અને સંપર્ક સામગ્રી: સ્થાનિક ધોરણોને અનુરૂપ વિષયપંક્તિ અને શૈલી સહિત, શૈક્ષણિક અથવા ઉદ્યોગજગતના સંપર્કો માટે અનેક ભાષાઓમાં પ્રભાવક ઇમેઇલના મુસદ્દા તૈયાર કરવા.
આ પ્રવૃત્તિઓ LLM ATT&CKની LLM-Optimized Payload Crafting, LLM-Enhanced Anomaly-Detection Evasion, LLM-Assisted Post-Compromise Activity, LLM-Assisted Reconnaissance and Discovery અને LLM-Assisted Social Engineering સહિતની શ્રેણીઓ સાથે સુસંગત છે.
અસર
અમે આ પ્રવૃત્તિ સાથે સંકળાયેલાં તમામ ખાતાં નિષ્ક્રિય કર્યાં અને સંબંધિત સંકેતો ઉદ્યોગના ભાગીદારો સાથે વહેંચ્યા. હુમલાખોરો મુખ્યત્વે હાલની કાર્યપ્રક્રિયાઓની કાર્યક્ષમતામાં થોડો વધારો કરવા માગતા હતા. તેમાં સીધા મોકલી શકાય એવા ફિશિંગ ઇમેઇલ તૈયાર કરવા અને રોજિંદા કોડ તથા સ્વચાલન માટે સુધારાચક્રો ટૂંકા કરવા જેવી બાબતો સામેલ હતી. મોડલના પ્રતિભાવોએ સારી રીતે દસ્તાવેજીકૃત જાહેર તકનીકોથી આગળની ક્ષમતાઓ પૂરી પાડી હોય એવો કોઈ પુરાવો અમને મળ્યો નથી. અમારા મોડલે કોઈ નવી આક્રમક ક્ષમતાઓ પૂરી પાડી નહોતી. મોડલની સહાયથી તેઓ જે કાર્યકૌશલ્યનો લાભ મેળવવા માગતા હતા, તે ભાષાકીય પ્રવાહિતા, સ્થાનિક અનુકૂલન અને સતત પ્રયાસમાંથી મળતો હતો: સંભવતઃ ભાષાની ઓછી ભૂલો, સહાયક કોડ ઝડપથી તૈયાર કરવો અને કંઈ નિષ્ફળ જાય ત્યારે ઝડપી સુધારા કરવા.