Անցնել հիմնական բովանդակությանը
OpenAI

1 հոկտեմբերի, 2025 թ.

Անվտանգություն

Կիբեռգործողություն․ ռուսախոսների վնասաբեր ծրագրերի գործիքակազմը

OpenAI-ն արգելափակել է ռուսախոս հանցավոր խմբերի հետ հավանաբար կապված հաշիվներ, որոնք ԱԲ-ն օգտագործել են վնասաբեր ծրագրերի բեռնիչներ, պաշտպանությունը շրջանցող շերտեր, մուտքային տվյալների գողության սկրիպտներ և C2 ենթակառուցվածք ստեղծելու համար։

Բեռնվում է…

Այս դեպքի ուսումնասիրությունն ի սկզբանե հրապարակվել է OpenAI-ի 2025 թվականի հոկտեմբերի⁠(բացվում է նոր պատուհանում) զեկույցում։

Գործող անձ

Մենք արգելափակել ենք ChatGPT‑ի այն հաշիվները, որոնցով փորձել են մոդելի օգնությամբ մշակել և կատարելագործել վնասաբեր ծրագրեր, այդ թվում՝ հեռավար հասանելիության տրոյական ծրագիր, մուտքանունների ու գաղտնաբառերի գողության գործիքներ և հայտնաբերումից խուսափելու գործառույթներ։ Այս հաշիվները, ըստ ամենայնի, կապված են ռուսախոս հանցավոր խմբերի հետ, քանի որ նկատել ենք, որ նրանք այդ խմբերին նվիրված Telegram-ի ալիքում հրապարակել են իրենց գործունեության ապացույցները։ Մեր հետաքննության հիման վրա գնահատում ենք, որ այս գործունեությունը կապված էր ռուսախոս Օպերատորի հետ, որը կառավարում էր բազմաթիվ հաշիվներ և օգտագործում միջնորդ սերվերներ ու կարճաժամկետ հոսթինգի ենթակառուցվածք։

Վարքագիծ

Այս սպառնալիքի սուբյեկտը ChatGPT‑ի մի քանի հաշիվներ էր օգտագործում հիմնականում շահագործումից հետո գործողություններ և մուտքանունների ու գաղտնաբառերի գողություն ապահովող տեխնիկական բաղադրիչների նախատիպեր ստեղծելու և անսարքությունները վերացնելու համար։ Նման գործողությունները բնորոշ են այս տեսակի սպառնալիքի սուբյեկտներին։ Մոդելը մերժել է վնասաբեր բովանդակություն ստեղծելու ուղղակի հարցումները, ուստի Օպերատորը սովորաբար փորձել է մոդելից ստանալ առանձին կառուցողական բաղադրիչների կոդ, օրինակ՝ կազմարկված գործարկվող ֆայլերը shellcode-ի վերածելու, հիշողության մեջ աշխատող բեռնիչներ նախագծելու կամ դիտարկիչի մուտքանուններն ու գաղտնաբառերը վերլուծելու համար։ Այնուհետև սպառնալիքի սուբյեկտը, հավանաբար, դրանք միավորել է վնասաբեր աշխատանքային գործընթացներում։

Սպառնալիքի սուբյեկտը նաև օգտագործել է մեր մոդելները՝ քողարկման և «crypter» ձևանմուշների կոդ ստեղծելու համար, օրինակ՝ լրացնող հրահանգներ ու ավելորդ հաջորդականություններ ներդնելու, սեղմատախտակը վերահսկելու, ինչպես նաև տվյալների արտահոսքի պարզ օժանդակ գործիքներ ստեղծելու համար, այդ թվում՝ Telegram բոտով վերբեռնիչ և արխիվացման ու ուղարկման սկրիպտներ։ Այս արդյունքներն ինքնին վնասաբեր չեն, եթե սպառնալիքի սուբյեկտը դրանք այդ նպատակով չի օգտագործում մեր հարթակից դուրս։

Սպառնալիքի սուբյեկտը ChatGPT‑ն հիմնականում օգտագործել է տեխնիկական առաջադրանքների համար, ինչպիսիք են ցածր մակարդակի PE / Win32 API-ի և DPAPI / AES GCM-ի միջոցով cookie-ների մշակումը, ինչպես նաև Chrome DevTools / CDP-ի ավտոմատացումը։ Սպառնալիքի սուբյեկտը ներկայացրել է ինչպես բարձր, այնպես էլ ցածր բարդության հարցումներ․ շատ հուշումներ պահանջել են Windows հարթակի խորքային իմացություն և կրկնվող կարգաբերում, իսկ մյուսներն ավտոմատացրել են սովորական առաջադրանքներ, օրինակ՝ գաղտնաբառերի զանգվածային ստեղծումը և աշխատանքի դիմումների սցենարային ուղարկումը։ Օպերատորն օգտագործել է ChatGPT‑ի փոքրաթիվ հաշիվներ և տարբեր զրույցներում շարունակաբար կատարելագործել նույն կոդը․ այս օրինաչափությունն ավելի շատ վկայում է շարունակական մշակման, քան պատահական փորձարկումների մասին։

Արդյունքներ

Մեր մոդելները չեն օգտագործվել սպառնալիքի սուբյեկտի որևէ գործիք կամ աշխատանքային գործընթաց գործարկելու համար, և մենք չենք կարող ինքնուրույն հաստատել հարթակից դուրս որևէ գործունեություն։ Այս սպառնալիքի սուբյեկտը փորձել է մեր մոդելներն օգտագործել հարձակողական գործիքներ և գործառնական գործընթացներ մշակելու ու կատարելագործելու համար, որոնք, ըստ ամենայնի, հնարավորություն են տալիս գողանալ մուտքանուններ, գաղտնաբառեր և կրիպտոակտիվներ, աննկատ գործարկել կոդ ու կառավարել գաղտնի ենթակառուցվածք։

Մասնավորապես, նրանք ChatGPT‑ն օգտագործել են աշխատող կոդ և ներդրման ուղեցույցներ ստեղծելու ու կատարելագործելու համար՝ հիշողության մեջ գործարկման և shellcode բեռնիչների, UAC / SmartScreen / Mark-of-the-Web-ի շրջանցման, դիտարկիչի մուտքանունների, գաղտնաբառերի ու cookie-ների կորզման և հավելվածին կապակցված վերծանման հիմքերի, LevelDB-ից դրամապանակների տվյալների վերլուծության, տվյալների արտահոսքով սեղմատախտակի զավթման կամ բովանդակության փոխարինման գործիքների, ինչպես նաև հեռավար հասանելիության (RAT) բաղադրիչների, այդ թվում՝ տեսանյութի ու մուտքագրման նմանակման համար։ Մեր մոդելներն իրենց պաշտպանական միջոցներին համապատասխան մերժել են ակնհայտորեն վնասաբեր և որևէ օրինական կիրառություն չունեցող հարցումները։

Այս գործողությունների բնորոշ օրինակները կարելի է LLM ATT&CK շրջանակին համապատասխան դասակարգել հետևյալ կերպ․

Գործողություն

LLM ATT&CK շրջանակի կատեգորիա

EXE ֆայլերի փոխակերպում դիրքից անկախ shellcode-ի, հիշողության մեջ աշխատող բեռնիչների ստեղծում (VirtualAlloc / WriteProcessMemory / հեռավար հոսք), բեռնիչների գործիքաշարերի ծրագրավորման լեզուների փոխարկում։

LLM-ի համար օպտիմալացված օգտակար բեռի ստեղծում

Քողարկման / փաթեթավորման շերտերի, crypter-ների և այնպիսի մեթոդների ներդրում, որոնք, հավանաբար, նախատեսված են PE ստորագրությունները փոխելու կամ օգտակար բեռներն այլ կերպ AV/EDR-ից թաքցնելու համար։

LLM-ով ուժեղացված՝ անոմալիաների հայտնաբերումից խուսափում

Սկրիպտների և ծրագրային կոդի ստեղծում, որոնք, հավանաբար, նախատեսված են դիտարկիչի մուտքանունները, գաղտնաբառերն ու cookie-ները կորզելու / վերծանելու, դրամապանակների LevelDB-ները վերլուծելու, սեղմատախտակի պարունակությունը վերահսկելու կամ փոխարինելու և Telegram-ի նման բոտային ալիքներով տվյալներ արտահոսեցնելու համար։

LLM-ի աջակցությամբ հետներթափանցման գործունեություն

C2 և թունելավորման ենթակառուցվածքի ստեղծում ու կատարելագործում, ներառյալ հակադարձ միջնորդ սերվերներ, SOCKS5 / OpenVPN կազմաձևեր, հեռավար աշխատասեղանի թունելավորում, ինչպես նաև հեռավար հոսքային փոխանցման ու մուտքագրման նմանակման կարգաբերման / ներդրման ուղեցույցներ։

LLM-ի ուղղորդմամբ ենթակառուցվածքի պրոֆիլավորում

Ազդեցություն

Մենք ապաակտիվացրել ենք այս գործունեության հետ կապված բոլոր հաշիվները և համապատասխան ցուցիչները փոխանցել ոլորտի գործընկերներին։ Մենք որևէ ապացույց չենք գտել, որ մեր մոդելների հասանելիությունն այս անձանց տվել է նոր հնարավորություններ կամ ուղղություններ, որոնք նրանք չէին կարող ստանալ հանրությանը հասանելի բազմաթիվ այլ աղբյուրներից։ Մեր մոդելները մերժել են շահագործման գործիքներ և ստեղնահարվածները գրանցող ծրագրեր ստեղծելու ուղղակի հարցումները։