Operasi Siber: Dukungan phishing dan pembuatan skrip
OpenAI memblokir akun yang aktivitasnya beririsan dengan kelompok ancaman yang dilaporkan publik dan menunjukkan ciri yang sesuai dengan kebutuhan intelijen RRT, serta memakai AI untuk mendukung alur kerja phishing dan penulisan skrip.
Studi kasus ini pertama kali diterbitkan dalam laporan OpenAI Oktober 2025(terbuka di jendela baru).
Pelaku
Kami mengidentifikasi dan memblokir sekelompok akun ChatGPT yang terlibat dalam aktivitas yang tumpang tindih dengan laporan publik mengenai kelompok ancaman yang dilacak oleh industri sebagai UNK_DROPPITCH (Proofpoint) dan UTA0388 (Volexity). Dalam setidaknya satu kasus, alamat email yang digunakan untuk mendaftarkan akun ChatGPT juga dilaporkan digunakan untuk mengirim pesan phishing.
Para pelaku ancaman yang mengoperasikan akun ini menunjukkan ciri yang selaras dengan operasi siber untuk memenuhi kebutuhan intelijen RRT: penggunaan bahasa Tionghoa dan penargetan sektor semikonduktor Taiwan, kalangan akademis dan lembaga kajian di AS, serta organisasi yang terkait dengan kelompok etnis dan politik yang mengkritik PKT, yang terkadang disebut sebagai “lima racun”.
Model kami tidak menghadirkan kemampuan ofensif baru. Para operator tampaknya terutama menggunakan model kami untuk meningkatkan efisiensi alur kerja yang sudah ada secara bertahap, khususnya dalam menyusun konten phishing serta men-debug atau memodifikasi alat mereka.
Perilaku
Para pelaku menggunakan ChatGPT untuk menjalankan dua tugas utama: membuat konten bagi kampanye phishing dalam berbagai bahasa, termasuk bahasa Tionghoa aksara sederhana dan tradisional, Inggris, serta Jepang; dan membantu mengembangkan alat serta malware. Pekerjaan pengembangan mereka mencerminkan pelaku yang kompeten secara teknis, tetapi tidak terlalu canggih. Misalnya, mereka membahas beberapa aspek dan seluk-beluk penggunaan AES untuk mengamankan lalu lintas C2, tetapi tetap menggunakan kunci statis sederhana.
Pedoman para pelaku untuk membuat konten phishing bersifat terperinci dan mengikuti formula, selaras dengan penargetan kelompok demografis yang didefinisikan secara sempit. Biasanya, mereka membuat email singkat dengan bahasa formal dan sopan, seolah-olah berasal dari kalangan akademis, industri, atau penyelenggara konferensi. Para pelaku ancaman kerap meminta penyesuaian nada, penggantian istilah agar sesuai dengan penggunaan regional, atau penambahan rujukan ke institusi tertentu. Meskipun penyuntingan mikro yang terarah ini menunjukkan upaya terpadu untuk meningkatkan mutu konten awal, para pelaku ancaman gagal memperbaiki beberapa detail yang mudah membongkar kedok mereka, seperti contoh informasi kontak yang tidak masuk akal dalam blok tanda tangan.
Mereka meminta cuplikan kode dan daftar periksa yang dapat mempercepat tugas rutin. Mereka meminta kode untuk menguji transportasi terenkripsi (HTTPS, TLS) bagi polling sederhana bergaya beacon; menyusun cuplikan Go dan PowerShell untuk menginventarisasi proses, menghentikan proses berdasarkan nama berkas yang dapat dieksekusi, atau mengumpulkan detail lingkungan; serta mengintegrasikan pemindai umum ke dalam wrapper bash/PowerShell.
Mereka juga meminta model menyarankan penyempurnaan sederhana untuk obfuscation dan keamanan operasional (OPSEC), seperti mengganti nama fungsi, menyesuaikan header, atau menyembunyikan string. Dalam beberapa sesi, mereka mengembangkan prototipe command-and-control dasar yang selaras dengan malware berkematangan rendah hingga menengah, termasuk loop keep-alive, pemberian tugas minimal melalui HTTP(S), serta envelope tugas/hasil berbasis JSON.
Detail implementasi dalam sebagian aktivitas pengembangan berbasis Go oleh pelaku tumpang tindih dengan laporan industri mengenai malware yang dilacak sebagai GOVERSHELL (Volexity) atau HealthKick (Proofpoint). Hal ini menunjukkan bahwa mereka mencoba menggunakan model untuk mendukung pengembangan malware utama mereka.
Selain mengembangkan persona dan alat tersebut, para operator meneliti otomatisasi lebih lanjut yang dapat dilakukan melalui DeepSeek. Aktivitas ini menyerupai upaya eksploratif untuk mengotomatiskan phishing massal, misalnya dengan menganalisis konten web guna membuat daftar target email secara otomatis, beserta konten yang diperkirakan menarik bagi setiap calon target yang teridentifikasi. Kami tidak dapat mengonfirmasi secara independen apakah para pelaku melanjutkan otomatisasi semacam itu dan, jika ya, model mana yang akhirnya mereka gunakan.
Hasil
Para pelaku mencoba menggunakan model kami untuk merencanakan dan menyempurnakan komponen C2 terenkripsi, alur kerja eksekusi perintah jarak jauh, serta penjangkauan yang disesuaikan dengan budaya setempat. Mereka lebih mengutamakan kecepatan dan pelokalan daripada kemampuan ofensif baru. Mereka menghasilkan keluaran model yang tampaknya dimaksudkan untuk mendukung aktivitas di luar platform kami dalam beberapa bidang operasional:
C2 terenkripsi dan eksekusi jarak jauh: permintaan untuk menyusun atau memperbaiki kode klien-server Go dengan enkripsi pesan seperti AES-GCM, penggantian kunci sesi, beacon informasi sistem, serta konsol server untuk menjalankan perintah PowerShell melalui protokol web standar atau kanal berbasis WebSocket.
Perlindungan lalu lintas dan penyesuaian OPSEC: permintaan mencakup kode untuk mendukung peralihan dari WebSocket biasa ke WebSocket aman (wss://), dan dari HTTP ke HTTPS; penonaktifan pemeriksaan sertifikat dalam beberapa pengujian; penyamaran lalu lintas melalui front end CDN/TLS; serta penanganan pesan yang lebih besar tanpa membuat klien crash.
Pengintaian dan pengendalian proses: permintaan informasi terkait penemuan antivirus melalui PowerShell, inventarisasi proses, dan penghentian proses Edge/WebView2 tertentu.
Penyiapan pemindaian umum: panduan untuk memasang dan menggunakan alat sumber terbuka seperti nuclei dan fscan pada infrastruktur Linux komersial, serta menyimpan hasilnya untuk ditinjau kemudian.
Konten phishing dan penjangkauan: menyusun email persuasif dalam berbagai bahasa untuk kontak di kalangan akademis atau industri, termasuk baris subjek dan gaya yang disesuaikan dengan norma setempat.
Aktivitas ini termasuk dalam kategori LLM ATT&CK, antara lain Pembuatan Muatan yang Dioptimalkan LLM, Pengelakan Deteksi Anomali yang Ditingkatkan LLM, Aktivitas Pascakompromi dengan Bantuan LLM, Pengintaian dan Penemuan dengan Bantuan LLM, serta Rekayasa Sosial dengan Bantuan LLM.
Dampak
Kami menonaktifkan semua akun yang terkait dengan aktivitas ini dan membagikan indikator yang relevan kepada mitra industri. Para pelaku terutama berupaya meningkatkan efisiensi alur kerja yang sudah ada secara bertahap, termasuk membuat email phishing yang siap dikirim serta memperpendek siklus penyempurnaan kode rutin dan otomatisasi. Kami tidak menemukan bukti bahwa keluaran model memungkinkan kemampuan di luar teknik publik yang telah didokumentasikan dengan baik; model kami tidak menghadirkan kemampuan ofensif baru. Keunggulan operasional yang dicari melalui bantuan model berasal dari kefasihan berbahasa, pelokalan, dan kegigihan: kemungkinan lebih sedikit kesalahan bahasa, pembuatan glue code yang lebih cepat, serta penyesuaian yang lebih sigap ketika terjadi kegagalan.