Կիբեռգործողություն․ աջակցություն ֆիշինգին և սկրիպտավորմանը
OpenAI-ն արգելափակել է հաշիվներ, որոնց գործունեությունն առնչվել է հրապարակայնորեն հայտնի սպառնալիքային խմբերին և կրել ՉԺՀ հետախուզության պահանջներին բնորոշ գծեր՝ ԱԲ-ն կիրառելով ֆիշինգի ու սկրիպտավորման համար։
Այս դեպքի ուսումնասիրությունն ի սկզբանե հրապարակվել է OpenAI-ի 2025 թ. հոկտեմբերի(բացվում է նոր պատուհանում) զեկույցում։
Սուբյեկտ
Մենք հայտնաբերել և արգելափակել ենք ChatGPT‑ի մի խումբ հաշիվներ, որոնց գործունեությունը համընկնում էր սպառնալիքային խմբերի մասին հրապարակային տվյալներին։ Ոլորտում այդ խմբերին հետևում են UNK_DROPPITCH (Proofpoint) և UTA0388 (Volexity) անվանումներով։ Առնվազն մեկ դեպքում ChatGPT‑ի հաշիվ գրանցելու համար օգտագործված էլփոստի հասցեն, ըստ հաղորդումների, օգտագործվել էր նաև ֆիշինգային հաղորդագրություններ ուղարկելու համար։
Այս հաշիվները կառավարող սպառնալիքի սուբյեկտների գործողություններն ունեին ՉԺՀ-ի հետախուզական պահանջները սպասարկող կիբեռգործողություններին բնորոշ հատկանիշներ․ նրանք օգտագործում էին չինարեն և թիրախավորում Թայվանի կիսահաղորդիչների ոլորտը, ԱՄՆ-ի ակադեմիական հաստատություններն ու վերլուծական կենտրոնները, ինչպես նաև Չինաստանի կոմունիստական կուսությանը քննադատող էթնիկ և քաղաքական խմբերի հետ կապված կազմակերպությունները, որոնք երբեմն անվանվում են «հինգ թույներ»։
Մեր մոդելը հարձակողական նոր հնարավորություններ չի ստեղծել։ Ըստ ամենայնի՝ օպերատորները մեր մոդելները հիմնականում օգտագործել են գործող աշխատանքային գործընթացներն աստիճանաբար ավելի արդյունավետ դարձնելու համար՝ հատկապես ֆիշինգային բովանդակություն կազմելիս և իրենց գործիքները վրիպազերծելիս կամ փոփոխելիս։
Վարքագիծ
Սուբյեկտները ChatGPT‑ն օգտագործել են երկու հիմնական խնդրի համար՝ բազմալեզու ֆիշինգային արշավների բովանդակություն ստեղծելու (պարզեցված և ավանդական չինարենով, անգլերենով ու ճապոներենով) և գործիքների ու վնասաբեր ծրագրերի մշակմանը նպաստելու։ Նրանց մշակման աշխատանքը բնորոշ էր տեխնիկապես իրազեկ, բայց ոչ բարդ մեթոդներով գործող սուբյեկտի։ Օրինակ՝ նրանք քննարկել են C2 տրաֆիկը AES-ով պաշտպանելու մի քանի կողմեր և նրբություններ, սակայն շարունակել են օգտագործել պարզ ստատիկ բանալի։
Ֆիշինգային բովանդակություն ստեղծելու նրանց գործելակարգը մանրամասն ու ձևակերպված էր և համապատասխանում էր հստակ սահմանված ժողովրդագրական խմբի թիրախավորմանը։ Սովորաբար նրանք ստեղծում էին հակիրճ և պաշտոնապես քաղաքավարի նամակ՝ ներկայանալով ակադեմիական կամ ոլորտային կառույցի կամ համաժողովի ներկայացուցչի անունից։ Սպառնալիքի սուբյեկտները հաճախ խնդրում էին փոխել տոնը, տերմինները հարմարեցնել տարածաշրջանային գործածությանը կամ ավելացնել որոշակի հաստատությունների մասին հղումներ։ Թեև այս նպատակային փոքր խմբագրումները վկայում են սկզբնական բովանդակության որակը բարձրացնելու հետևողական ջանքի մասին, սպառնալիքի սուբյեկտները չէին ուղղել որոշ ակնհայտ մատնող մանրամասներ, օրինակ՝ ստորագրության բաժիններում ներառված անհավանական օրինակային կոնտակտային տվյալները։
Նրանք խնդրել են կոդի հատվածներ և ստուգաթերթեր, որոնք կարագացնեին սովորական առաջադրանքները։ Նրանք խնդրել են կոդ՝ գաղտնագրված փոխանցումները (HTTPS, TLS) պարզ ազդանշանային հարցումների համար փորձարկելու նպատակով, ուրվագծել են Go-ի և PowerShell-ի կոդի հատվածներ՝ գործընթացները թվարկելու, գործարկվող ֆայլի անունով դրանք դադարեցնելու կամ միջավայրի տվյալները հավաքելու համար, ինչպես նաև տարածված սկաներները միացրել են bash / PowerShell փաթեթավորիչներին։
Նրանք նաև խնդրել են մոդելին առաջարկել պարզ քողարկման և գործառնական անվտանգության (OPSEC) փոքր բարելավումներ՝ վերանվանել ֆունկցիաները, փոփոխել վերնագրերը կամ թաքցնել տողերը։ Մի քանի աշխատաշրջանների ընթացքում նրանք փորձել են ստեղծել ցածրից միջին հասունության վնասաբեր ծրագրերին բնորոշ հրամանատարության և կառավարման պարզ նախատիպեր, այդ թվում՝ կապը պահպանող ցիկլեր, HTTP(S)-ով առաջադրանքների նվազագույն փոխանցում և JSON-ի վրա հիմնված առաջադրանքի / արդյունքի փաթեթներ։
Սուբյեկտի՝ Go-ի վրա հիմնված մշակման որոշ գործողությունների իրականացման մանրամասները համընկնում են ոլորտային զեկույցներում GOVERSHELL (Volexity) կամ HealthKick (Proofpoint) անվանումներով հետևվող վնասաբեր ծրագրերի մասին տվյալներին։ Սա հուշում է, որ նրանք փորձել են մոդելների միջոցով աջակցել իրենց հիմնական վնասաբեր ծրագրի մշակմանը։
Ներկայացման կերպարների մշակմանը և գործիքների ստեղծմանը զուգահեռ՝ օպերատորներն ուսումնասիրել են DeepSeek-ի միջոցով հնարավոր հետագա ավտոմատացումը։ Այս գործունեությունը նման էր զանգվածային ֆիշինգն ավտոմատացնելու հետազոտական աշխատանքի։ Օրինակ՝ վեբ բովանդակությունը վերլուծելով՝ ինքնաբերաբար կազմել էլփոստով թիրախավորվող անձանց ցանկ և յուրաքանչյուր հայտնաբերված հավանական թիրախի համար ստեղծել նրան հետաքրքրող բովանդակություն։ Մենք չենք կարող անկախորեն հաստատել՝ արդյոք սուբյեկտներն իրականացրել են նման ավտոմատացում և, եթե այո, ի վերջո որ մոդելն են օգտագործել։
Արդյունքներ
Սուբյեկտները փորձել են մեր մոդելներն օգտագործել գաղտնագրված C2 բաղադրիչների, հեռավար հրամանների կատարման աշխատանքային գործընթացների և մշակութային առանձնահատկություններին հարմարեցված հաղորդակցության պլանավորման ու կատարելագործման համար՝ առաջնահերթ համարելով արագությունն ու տեղայնացումը, ոչ թե հարձակողական նոր հնարավորությունները։ Նրանք ստացել են մոդելի արդյունքներ, որոնք, ըստ ամենայնի, նախատեսված էին մեր հարթակից դուրս գործունեությանն աջակցելու համար՝ մի քանի գործառնական ուղղություններով․
Գաղտնագրված C2 և հեռավար կատարում․ Go-ով հաճախորդ-սերվեր կոդ կազմելու կամ վերանորոգելու հարցումներ՝ AES-GCM-ի նման հաղորդագրությունների գաղտնագրմամբ, աշխատաշրջանի բանալիների փոփոխմամբ, համակարգային տվյալներ ուղարկող ազդանշաններով և սերվերային վահանակով, որը PowerShell հրամաններ է ուղարկում ստանդարտ վեբ արձանագրություններով կամ WebSocket-ի վրա հիմնված կապուղով։
Տրաֆիկի պաշտպանություն և OPSEC փոփոխություններ․ հարցումները ներառում էին կոդ՝ սովորական WebSocket-ներից անվտանգ WebSocket-ների (wss://), իսկ HTTP-ից HTTPS-ի անցումն ապահովելու, որոշ փորձարկումներում վկայագրերի ստուգումներն անջատելու, CDN / TLS արտաքին շերտի միջոցով տրաֆիկը քողարկելու և ավելի մեծ հաղորդագրությունները առանց հաճախորդային ծրագրի խափանման մշակելու համար։
Հետախուզում և գործընթացների կառավարում․ PowerShell-ի միջոցով հակավիրուսային ծրագրեր հայտնաբերելու, գործընթացները թվարկելու և Edge / WebView2-ի որոշակի գործընթացներ դադարեցնելու վերաբերյալ տեղեկությունների հարցումներ։
Տարածված սկանավորման գործիքների կարգավորում․ գործնական օգնություն՝ առևտրային Linux ենթակառուցվածքում nuclei-ի և fscan-ի նման բաց կոդով գործիքներ տեղադրելու և օգտագործելու, ապա արդյունքները հետագա ուսումնասիրման համար պահպանելու վերաբերյալ։
Ֆիշինգային և կապ հաստատելու բովանդակություն․ տարբեր լեզուներով համոզիչ նամակների կազմում ակադեմիական կամ ոլորտային կոնտակտների համար՝ ներառյալ տեղական նորմերին հարմարեցված թեմայի տողերն ու ոճը։
Այս գործողությունները համապատասխանում են LLM ATT&CK-ի մի շարք կատեգորիաների, այդ թվում՝ LLM-Optimized Payload Crafting, LLM-Enhanced Anomaly-Detection Evasion, LLM-Assisted Post-Compromise Activity, LLM-Assisted Reconnaissance and Discovery և LLM-Assisted Social Engineering։
Ազդեցություն
Մենք ապաակտիվացրել ենք այս գործունեության հետ կապված բոլոր հաշիվները և համապատասխան ցուցիչները փոխանցել ոլորտային գործընկերներին։ Սուբյեկտները հիմնականում ձգտել են աստիճանաբար բարձրացնել գործող աշխատանքային գործընթացների արդյունավետությունը, այդ թվում՝ պատրաստել ուղարկման համար պատրաստ ֆիշինգային նամակներ և կրճատել սովորական կոդի ու ավտոմատացման կատարելագործման փուլերը։ Մենք ապացույցներ չենք տեսել, որ մոդելի արդյունքները հնարավորություն են տվել կիրառելու հանրությանը քաջ հայտնի ու փաստագրված մեթոդներից անդին կարողություններ․ մեր մոդելը հարձակողական նոր հնարավորություններ չի ստեղծել։ Մոդելի աջակցությամբ նրանց ակնկալած գործելակերպային առավելությունը բխում էր լեզվական սահունությունից, տեղայնացումից և հետևողականությունից՝ հավանաբար ավելի քիչ լեզվական սխալներ, օժանդակ կոդի ավելի արագ մշակում և խափանումների դեպքում ավելի արագ շտկումներ։