સાયબર અભિયાન: રશિયનભાષી માલવેર સાધનો
OpenAIએ રશિયનભાષી ગુનાહિત જૂથો સાથે સંભવતઃ જોડાયેલાં ખાતાં પર પ્રતિબંધ મૂક્યો, જે માલવેર લોડર, બચાવ-સ્તરો, ઓળખપત્ર-ચોરીની સ્ક્રિપ્ટ અને C2 માળખું બનાવવા AIનો ઉપયોગ કરતાં હતાં.
આ કેસ સ્ટડી મૂળરૂપે OpenAIના ઑક્ટોબર 2025(નવી વિન્ડોમાં ખૂલે છે)ના અહેવાલમાં પ્રકાશિત થઈ હતી.
હુમલાખોર
અમે એવા ChatGPT ખાતાં પર પ્રતિબંધ મૂક્યો, જે રિમોટ-ઍક્સેસ ટ્રોજન, ઓળખપત્ર ચોરનારા પ્રોગ્રામ અને શોધથી બચવાની સુવિધાઓ સહિતના માલવેરને વિકસાવવા અને સુધારવા માટે મોડલની મદદ લેવાનો પ્રયાસ કરી રહ્યાં હતાં. આ ખાતાં રશિયનભાષી ગુનાહિત જૂથો સાથે સંકળાયેલાં જણાય છે, કારણ કે અમે તેમને આવા હુમલાખોરોને સમર્પિત Telegram ચૅનલમાં પોતાની પ્રવૃત્તિના પુરાવા પોસ્ટ કરતા જોયાં હતાં. અમારી તપાસના આધારે અમારું આકલન છે કે આ પ્રવૃત્તિ અનેક ખાતાં સંભાળતા અને પ્રૉક્સી તથા અલ્પકાલીન હોસ્ટિંગ માળખાનો ઉપયોગ કરતા રશિયનભાષી Operator સાથે સંકળાયેલી હતી.
વર્તન
આ હુમલાખોરે મુખ્યત્વે શોષણ પછીની પ્રવૃત્તિ અને ઓળખપત્રોની ચોરી શક્ય બનાવતા ટેકનિકલ ઘટકોના પ્રારંભિક નમૂના બનાવવા અને તેમની ખામીઓ દૂર કરવા માટે અનેક ChatGPT ખાતાંનો ઉપયોગ કર્યો હતો. આ પ્રકારના હુમલાખોર માટે આ જાણીતી પ્રવૃત્તિઓ છે. મોડલે દૂષિત સામગ્રી બનાવવાની સીધી વિનંતીઓ નકારી હતી. તેથી Operator સામાન્ય રીતે મોડલ પાસેથી પાયારૂપ કોડ મેળવતો હતો, જેમ કે કમ્પાઇલ કરેલી એક્ઝિક્યુટેબલ ફાઇલોને શેલકોડમાં રૂપાંતરિત કરવી, મેમરીમાં ચાલતા લોડર ડિઝાઇન કરવા અથવા બ્રાઉઝર ઓળખપત્રોનું વિશ્લેષણ કરવું. ત્યાર બાદ હુમલાખોરે સંભવતઃ આ ઘટકોને દૂષિત કાર્યપ્રવાહોમાં જોડ્યા હતા.
હુમલાખોરે કોડને અસ્પષ્ટ બનાવવાની અને “ક્રિપ્ટર” પદ્ધતિઓ માટે કોડ તૈયાર કરવા પણ અમારા મોડલનો ઉપયોગ કર્યો હતો. તેમાં પૅડિંગ સૂચનાઓ અને નકામી શ્રેણીઓ ઉમેરવી, ક્લિપબોર્ડ પર નજર રાખવી અને Telegram બૉટ અપલોડર તથા સંગ્રહ કરીને મોકલતી સ્ક્રિપ્ટ જેવા સરળ ડેટા-બહારમોકલ સહાયકો સામેલ હતા. જ્યાં સુધી અમારા પ્લૅટફૉર્મની બહાર કોઈ હુમલાખોર તેનો આ રીતે ઉપયોગ ન કરે, ત્યાં સુધી આ પરિણામો સ્વયં દૂષિત નથી.
હુમલાખોરે મુખ્યત્વે નીચલા સ્તરના PE / Win32 API અને DPAPI / AES GCM કૂકી સંચાલન તથા Chrome DevTools / CDP સ્વચાલન જેવા ટેકનિકલ કાર્યો માટે ChatGPTનો ઉપયોગ કર્યો હતો. હુમલાખોરે ઉચ્ચ અને ઓછી જટિલતા ધરાવતી વિનંતીઓનું મિશ્રણ કર્યું હતું. ઘણી સૂચનાઓ માટે Windows પ્લૅટફૉર્મનું ઊંડું જ્ઞાન અને વારંવાર ખામી-નિવારણ જરૂરી હતું, જ્યારે અન્ય સૂચનાઓએ મોટા પાયે પાસવર્ડ બનાવવા અને સ્ક્રિપ્ટથી નોકરીની અરજીઓ કરવા જેવા સામાન્ય કાર્યો સ્વચાલિત કર્યા હતા. Operatorએ થોડાં ChatGPT ખાતાંનો ઉપયોગ કર્યો અને વિવિધ વાર્તાલાપોમાં એ જ કોડમાં વારંવાર સુધારા કર્યા. આ રીત પ્રસંગોપાત પરીક્ષણ કરતાં સતત વિકાસ સાથે વધુ સુસંગત છે.
પૂર્ણતાઓ
અમારા મોડલનો ઉપયોગ હુમલાખોરનાં કોઈ સાધન કે કાર્યપ્રવાહ ચલાવવા માટે થયો નહોતો અને પ્લૅટફૉર્મ બહારની કોઈ પ્રવૃત્તિની સ્વતંત્ર ચકાસણી કરવી અમારા માટે શક્ય નથી. આ હુમલાખોરે ઓળખપત્રો અને ક્રિપ્ટો સંપત્તિની ચોરી, છૂપી રીતે કોડ ચલાવવો અને ગુપ્ત માળખાનું સંચાલન શક્ય બનાવતાં આક્રમક સાધનો તથા સંચાલકીય કાર્યપ્રવાહો વિકસાવવા અને સુધારવા માટે અમારા મોડલનો ઉપયોગ કરવાનો પ્રયાસ કર્યો હતો.
ખાસ કરીને, તેમણે મેમરીમાં કોડ ચલાવવા અને શેલકોડ લોડર બનાવવા; UAC / SmartScreen / Mark-of-the-Webને બાયપાસ કરવા; બ્રાઉઝર ઓળખપત્રો / કૂકી કાઢવા અને ઍપ-બાઉન્ડ ડિક્રિપ્શન માટે પાયારૂપ માળખું બનાવવા; વૉલેટ LevelDBનું વિશ્લેષણ કરવા, ક્લિપબોર્ડ કબજે કરવા / તેની સામગ્રી બદલવા અને ડેટા બહાર મોકલવા; તેમજ વિડિયો અને ઇનપુટ અનુકરણ સહિતના રિમોટ-ઍક્સેસ (RAT) ઘટકો માટે કાર્યરત કોડ તથા અમલીકરણ માર્ગદર્શન બનાવવા અને સુધારવા ChatGPTનો ઉપયોગ કર્યો હતો. પોતાના સુરક્ષા ઉપાયો અનુસાર, અમારા મોડલે સ્પષ્ટપણે દૂષિત અને કોઈ કાયદેસર ઉપયોગ ન ધરાવતી વિનંતીઓ નકારી હતી.
આ પ્રવૃત્તિઓનાં પ્રતિનિધિ ઉદાહરણોને LLM ATT&CK માળખા સાથે નીચે મુજબ સાંકળી શકાય છે:
પ્રવૃત્તિ | LLM ATT&CK માળખાની શ્રેણી |
|---|---|
EXE ફાઇલોને સ્થાનથી સ્વતંત્ર શેલકોડમાં રૂપાંતરિત કરવી; મેમરીમાં ચાલતા લોડર બનાવવા (VirtualAlloc / WriteProcessMemory / remote thread); લોડર સાધનશૃંખલાઓ માટે પ્રોગ્રામિંગ ભાષાઓ વચ્ચે રૂપાંતર કરવું. | LLM માટે અનુકૂલિત પેલોડ રચના |
PE સહી બદલવા અથવા અન્ય રીતે AV/EDRથી પેલોડ છુપાવવા માટે સંભવતઃ રચાયેલ અસ્પષ્ટીકરણ / પૅકર સ્તરો, ક્રિપ્ટર અને તકનીકો ઉમેરવી. | LLMથી ઉન્નત અસામાન્યતા-શોધથી બચાવ |
બ્રાઉઝર ઓળખપત્રો અને કૂકી કાઢવા / ડિક્રિપ્ટ કરવા, વૉલેટ LevelDBનું વિશ્લેષણ કરવા, ક્લિપબોર્ડની સામગ્રી પર નજર રાખવા અથવા તેને બદલવા અને Telegram જેવી બૉટ ચૅનલ મારફતે ડેટા બહાર મોકલવા માટે સંભવતઃ રચાયેલી સ્ક્રિપ્ટ અને પ્રોગ્રામ કોડ બનાવવા. | ઘૂસણખોરી પછીની LLM-સહાયિત પ્રવૃત્તિ |
રિવર્સ પ્રૉક્સી, SOCKS5 / OpenVPN રૂપરેખાંકનો, રિમોટ ડેસ્કટૉપ ટનલિંગ તથા રિમોટ સ્ટ્રીમિંગ અને ઇનપુટ અનુકરણ માટે ખામી-નિવારણ / અમલીકરણ માર્ગદર્શન સહિત C2 અને ટનલિંગ માળખું બનાવવું અને સુધારવું. | LLM-માર્ગદર્શિત માળખાકીય રૂપરેખાંકન |
અસર
અમે આ પ્રવૃત્તિ સાથે સંકળાયેલાં તમામ ખાતાં નિષ્ક્રિય કર્યાં અને સંબંધિત સંકેતો ઉદ્યોગના ભાગીદારો સાથે વહેંચ્યા. અમારા મોડલની ઍક્સેસથી આ હુમલાખોરોને એવી કોઈ નવી ક્ષમતા કે દિશા મળી હોવાના પુરાવા અમને મળ્યા નથી, જે તેઓ જાહેરમાં ઉપલબ્ધ અનેક સ્રોતોમાંથી અન્યથા મેળવી શક્યા ન હોત. અમારા મોડલે સીધા એક્સપ્લોઇટ અને કીલૉગર બનાવવાની વિનંતીઓ નકારી હતી.