Operasi Siber: Dukungan malware berbahasa Korea
OpenAI memblokir akun berbahasa Korea yang menggunakan AI untuk mendukung pengembangan malware, debugging, phishing, dan alur kerja pencurian kredensial.
Studi kasus ini awalnya diterbitkan dalam laporan OpenAI Oktober 2025(terbuka di jendela baru).
Pelaku
Kami mengidentifikasi dan memblokir sekelompok akun ChatGPT yang operatornya berbahasa Korea dan berupaya menggunakan model kami untuk mengembangkan malware serta sistem komando dan kendali (C2). Indikator yang kami amati dalam penyelidikan kami tumpang tindih dengan laporan Trellix yang mengaitkan aktivitas serupa dengan kampanye spear phishing terhadap misi diplomatik Korea Selatan, penyebaran malware XenoRAT, dan penggunaan repositori berbasis GitHub untuk C2.
Meskipun kesamaan dengan laporan Trellix—termasuk penggunaan bahasa Korea, aktivitas yang sesuai dengan zona waktu UTC+8 dan UTC+9, serta tema dan topik operasional—selaras dengan pemahaman komunitas keamanan mengenai pelaku Korea Utara (DPRK), kami tidak dapat menetapkan atribusi secara independen. Kami juga memblokir akses ke layanan kami dari Korea Utara.
Perilaku
Akun-akun tersebut terutama berinteraksi dengan model kami dalam bahasa Korea dan menunjukkan alur kerja terstruktur, dengan banyak akun aktif dalam rentang waktu yang singkat. Setiap akun tampaknya berfokus pada kasus penggunaan tertentu, misalnya mengonversi ekstensi Chrome menjadi ekstensi Safari untuk dipublikasikan di Apple App Store, mengonfigurasi VPN Windows Server, atau mengembangkan ekstensi Finder untuk macOS, alih-alih mencakup beragam bidang teknis.
Kami mengamati interaksi dengan model kami yang mencakup hooking API Windows, alur kerja untuk mengakses kredensial dan cookie peramban (DPAPI), serta halaman verifikasi tiruan seperti klona reCAPTCHA. Kami juga menemukan draf email phishing berbahasa Korea, yang sering bertema mata uang kripto dan dirancang menyerupai pesan dari pemerintah atau penyedia layanan keuangan.
Selain itu, para pelaku bereksperimen dengan layanan penyimpanan cloud seperti pCloud dan file.io, pembuatan tautan langsung GDrive dan skrip API, serta fungsi GitHub seperti pengambilan konten mentah dan penanganan token. Kami tidak menemukan bukti bahwa biner berbahaya yang digunakan dalam kampanye yang dijelaskan oleh Trellix dibuat dengan model kami. Ada kemungkinan operator yang sama menggunakan model kami sekaligus menyiapkan payload melalui platform pengembang dan cloud.
Keluaran
Para pelaku ancaman menghasilkan keluaran model yang dirancang untuk mendukung beberapa bidang operasional, termasuk:
Pengembangan implan dan teknologi terkait RAT: eksplorasi pemuatan DLL reflektif, eksekusi dalam memori, dan teknik hooking API Windows.
Prosedur pencurian kredensial: membuat, memodifikasi, dan men-debug skrip untuk mengekstrak kunci enkripsi peramban, cookie, serta kata sandi tersimpan menggunakan alur kerja DPAPI Chrome/Edge.
Phishing dan umpan: menyusun konten yang tampaknya merupakan phishing berbahasa Korea, sering kali bertema mata uang kripto, lembaga pemerintah, atau penyedia layanan keuangan; serta bereksperimen dengan penyamaran kode HTML dan penggunaan proksi reCAPTCHA untuk membuat halaman login yang meyakinkan.
Kerangka awal pengembangan macOS: permintaan terkait pengembangan ekstensi Finder dan Safari serta pembuatan contoh kebijakan privasi App Store.
Operasi mata uang kripto: memecahkan masalah panggilan API dan interaksi dompet.
Banyak dari permintaan ini berada di wilayah abu-abu aktivitas penggunaan ganda. Aktivitas ini dapat mencakup penggunaan yang sepenuhnya sah, seperti debugging perangkat lunak, kriptografi, atau pengembangan peramban, tetapi memiliki arti berbeda ketika dialihfungsikan oleh pelaku ancaman.
Dampak
Kami menonaktifkan semua akun yang terkait dengan operasi ini dan membagikan indikator yang relevan kepada para mitra. Kami tidak menemukan bukti bahwa akses ke model memberikan kemampuan baru di luar yang sudah tersedia untuk umum.