Կիբեռգործողություն. կորեերենով աջակցություն վնասաբեր ծրագրերի մշակմանը
OpenAI-ն արգելափակել է կորեալեզու հաշիվներ, որոնք ԱԲ-ն օգտագործում էին վնասաբեր ծրագրերի մշակման, վրիպազերծման, ֆիշինգի և նույնականացման տվյալների գողության գործընթացների համար։
Այս դեպքի ուսումնասիրությունն ի սկզբանե հրապարակվել է OpenAI-ի 2025 թվականի հոկտեմբերի(բացվում է նոր պատուհանում) զեկույցում։
Սուբյեկտ
Մենք հայտնաբերեցինք և արգելափակեցինք ChatGPT‑ի հաշիվների մի խումբ, որի կորեալեզու օպերատորները փորձել էին մեր մոդելներն օգտագործել վնասաբեր ծրագրեր և հրամանատարում ու կառավարում (C2) ապահովող գործիքներ մշակելու համար։ Մեր ուսումնասիրության ընթացքում նկատված ցուցիչները համընկնում են Trellix-ի զեկույցի տվյալների հետ, որտեղ նմանատիպ գործունեությունը կապվում էր Հարավային Կորեայի դիվանագիտական ներկայացուցչությունների դեմ նպատակային ֆիշինգային արշավների, XenoRAT վնասաբեր ծրագրի տեղակայման և C2-ի համար GitHub-ի շտեմարանների օգտագործման հետ։
Trellix-ի զեկույցի հետ համընկնող հատկանիշները՝ ներառյալ կորեերենի օգտագործումը, UTC+8 և UTC+9 ժամային գոտիներին համապատասխան գործունեությունը, ինչպես նաև գործառնական թեմաներն ու հարցերը, համապատասխանում են Հյուսիսային Կորեայի (ԿԺԴՀ) սուբյեկտների վերաբերյալ անվտանգության համայնքի պատկերացումներին։ Այդուհանդերձ, մենք չենք կարող ինքնուրույն վերագրել այս գործունեությունը որևէ կողմի։ Բացի այդ, Հյուսիսային Կորեայից մեր ծառայությունների հասանելիությունն արգելափակված է։
Վարքագիծ
Հաշիվները մեր մոդելների հետ հիմնականում հաղորդակցվել են կորեերենով՝ հետևելով համակարգված աշխատանքային գործընթացների, ընդ որում՝ բազմաթիվ հաշիվներ ակտիվ են եղել կարճ ժամանակահատվածներում։ Ըստ երևույթին, այս հաշիվներից յուրաքանչյուրը կենտրոնացած էր որոշակի կիրառության վրա, օրինակ՝ Chrome-ի ընդլայնումները Safari-ի համար փոխակերպելու և Apple App Store-ում հրապարակելու, Windows Server-ի VPN-ները կարգավորելու կամ macOS Finder-ի ընդլայնումներ մշակելու, այլ ոչ թե միաժամանակ մի քանի տեխնիկական ոլորտ ընդգրկելու։
Մենք դիտարկել ենք մեր մոդելների հետ փոխգործակցություններ՝ կապված Windows API hooking-ի, դիտարկիչի նույնականացման տվյալներին ու cookie-ներին հասանելիություն ստանալու գործընթացների (DPAPI) և իրականին նման ստուգման էջերի, օրինակ՝ reCAPTCHA-ի կրկնօրինակների հետ։ Մենք նաև տեսել ենք կորեերեն ֆիշինգային նամակների սևագրեր, որոնք հաճախ վերաբերում էին կրիպտոարժույթներին և ձևավորված էին այնպես, որ նմանվեին պետական մարմինների կամ ֆինանսական ծառայություններ մատուցողների հաղորդագրություններին։
Բացի այդ, սուբյեկտները փորձարկումներ են կատարել ամպային պահոցների ծառայություններով, ինչպիսիք են pCloud-ը, file.io-ն և GDrive-ի ուղիղ հղումների ստեղծումն ու API սկրիպտավորումը, ինչպես նաև GitHub-ի գործառույթներով, օրինակ՝ անմշակ բովանդակության ստացմամբ և թոքենների մշակմամբ։ Մենք ապացույցներ չենք գտել, որ Trellix-ի նկարագրած արշավներում օգտագործված վնասաբեր երկուական ֆայլերը ստեղծվել են մեր մոդելներով։ Հնարավոր է, որ նույն օպերատորներն օգտվել են մեր մոդելներից՝ միաժամանակ ծրագրավորման և ամպային հարթակների միջոցով նախապատրաստելով վնասաբեր բեռները։
Արդյունքներ
Սպառնալիք ներկայացնող սուբյեկտները մոդելի միջոցով ստացել են արդյունքներ, որոնք նախատեսված էին մի քանի գործառնական ոլորտներում աջակցություն տրամադրելու համար, այդ թվում՝
Իմպլանտների և RAT-ին հարակից մշակում. ռեֆլեկտիվ DLL բեռնման, հիշողության մեջ կատարման և Windows API hooking տեխնիկաների ուսումնասիրություն։
Նույնականացման տվյալների գողության մեխանիզմներ. Chrome-ի և Edge-ի DPAPI գործընթացների միջոցով դիտարկիչի գաղտնագրման բանալիները, cookie-ները և պահված գաղտնաբառերը կորզող սկրիպտների ստեղծում, փոփոխում և վրիպազերծում։
Ֆիշինգ և խայծեր. կորեերեն ֆիշինգային բովանդակության թվացող նյութերի կազմում, որոնք հաճախ վերաբերում էին կրիպտոարժույթներին, պետական հաստատություններին կամ ֆինանսական ծառայություններ մատուցողներին, ինչպես նաև HTML-ի քողարկման և reCAPTCHA-ն միջնորդ սերվերով փոխանցելու փորձարկումներ՝ մուտքի համոզիչ էջեր ստեղծելու համար։
macOS-ի մշակման սկզբնական կառուցվածք. Finder-ի և Safari-ի ընդլայնումների մշակման վերաբերյալ հարցումներ և App Store-ի գաղտնիության քաղաքականության օրինակի ստեղծում։
Կրիպտոարժույթների հետ գործողություններ. API հարցումների և դրամապանակների հետ փոխգործակցության խնդիրների լուծում։
Այս հարցումներից շատերը երկակի նշանակության գործունեության գորշ գոտում էին։ Դրանք կարող են ունենալ լիովին օրինական կիրառություններ, օրինակ՝ ծրագրակազմի վրիպազերծման, գաղտնագրության կամ դիտարկիչների մշակման ոլորտներում, սակայն այլ նշանակություն են ստանում, երբ սպառնալիք ներկայացնող սուբյեկտը դրանք վերաուղղորդում է այլ նպատակների։
Ազդեցություն
Մենք ապաակտիվացրինք այս գործողության հետ կապված բոլոր հաշիվները և համապատասխան ցուցիչները տրամադրեցինք գործընկերներին։ Մենք ապացույցներ չգտանք, որ մոդելի հասանելիությունը հնարավորություն է տվել ձեռք բերելու հանրությանը հասանելի կարողություններից տարբերվող նոր կարողություններ։