Fara beint í aðalefni
OpenAI

1. október 2025

Öryggi

Netaðgerð: Stuðningur á kóresku við þróun spilliforrita

OpenAI lokaði reikningum þar sem kóreska var notuð og gervigreind nýtt til að styðja þróun spilliforrita, villuleit, vefveiðar og þjófnað á aðgangsupplýsingum.

Hleður inn...

Þessi tilviksrannsókn birtist upphaflega í skýrslu OpenAI frá október 2025⁠(opnast í nýjum glugga).

Gerandi

Við fundum og bönnuðum hóp ChatGPT‑reikninga sem kóreskumælandi stjórnendur reyndu að nota til að þróa spilliforrit og stjórn- og stýringarkerfi (C2) með líkönum okkar. Vísbendingar sem komu fram við rannsókn okkar skarast við skýrslu Trellix sem tengdi sambærilega starfsemi við markvissar vefveiðar gegn suðurkóreskum sendiskrifstofum, dreifingu XenoRAT-spilliforritsins og notkun GitHub-geymslna fyrir C2.

Skörunin við skýrslu Trellix — meðal annars notkun kóresku, virkni sem samræmdist tímabeltunum UTC+8 og UTC+9 og viðfangsefni aðgerðanna — fellur að skilningi öryggissamfélagsins á norðurkóreskum gerendum (DPRK). Við getum þó ekki sjálfstætt eignað þeim starfsemina og lokum jafnframt á aðgang að þjónustu okkar frá Norður-Kóreu.

Hegðun

Reikningarnir áttu einkum samskipti við líkön okkar á kóresku og fylgdu skipulögðum verkferlum þar sem margir reikningar voru virkir innan þröngra tímamarka. Hver þessara reikninga virðist hafa einbeitt sér að tilteknu verkefni, til dæmis að umbreyta Chrome-viðbótum fyrir Safari og birtingu í Apple App Store, grunnstilla VPN á Windows Server eða þróa Finder-viðbætur fyrir macOS, fremur en að spanna mörg tæknisvið.

Við sáum meðal annars samskipti við líkön okkar um að krækja sig inn í Windows API, verkferla til að nálgast aðgangsupplýsingar og vafrakökur (DPAPI) og eftirlíkingar sannprófunarsíðna, svo sem reCAPTCHA-klóna. Við sáum einnig drög að vefveiðitölvupósti á kóresku, oft með vísun í rafmyntir og hönnuð þannig að þau líktust skilaboðum frá stjórnvöldum eða fjármálaþjónustum.

Að auki gerðu gerendurnir tilraunir með skýjageymslur á borð við pCloud, file.io, gerð beinna GDrive-tengla og API-skriftur, auk GitHub-eiginleika á borð við sótt hráefni og meðhöndlun tóka. Við fundum engar vísbendingar um að spilliforritin sem notuð voru í herferðunum sem Trellix lýsti hefðu verið búin til með líkönum okkar. Hugsanlegt er að sömu aðilar hafi notað líkön okkar samhliða því að undirbúa nytjafarma á þróunar- og skýjakerfum.

Úttak

Ógnaraðilarnir létu líkönin búa til úttak sem átti að styðja mörg svið starfseminnar, þar á meðal:

  • Þróun ígræðsluforrita og RAT-tengdra lausna: athuganir á endurvarpandi hleðslu DLL-safna, keyrslu í minni og aðferðum til að krækja sig inn í Windows API.

  • Ferlar til að stela aðgangsupplýsingum: gerð, breytingar og villuleit á skriftum til að sækja dulritunarlykla vafra, vafrakökur og vistuð lykilorð með DPAPI-verkferlum Chrome og Edge.

  • Vefveiðar og tálbeitur: gerð efnis á kóresku sem virtist ætlað til vefveiða og vísaði oft í rafmyntir, opinberar stofnanir eða fjármálaþjónustur; tilraunir með að fela HTML-kóða og beina reCAPTCHA um milliþjón til að útbúa sannfærandi innskráningarsíður.

  • Grunnstoðir macOS-þróunar: beiðnir um þróun Finder- og Safari-viðbóta og gerð dæmis um persónuverndarstefnu fyrir App Store.

  • Rafmyntaaðgerðir: bilanagreining API-kalla og samskipta við veski.

Margar þessara beiðna féllu á grátt svæði tvíþættrar notkunar. Þær geta varðað fullkomlega lögmæt verkefni, svo sem villuleit í hugbúnaði, dulritun eða þróun vafra, en öðlast aðra merkingu þegar ógnaraðili beitir þeim í öðrum tilgangi.

Áhrif

Við gerðum alla reikninga sem tengdust þessari aðgerð óvirka og deildum viðeigandi vísbendingum með samstarfsaðilum. Við fundum engar vísbendingar um að aðgangur að líkönunum hefði veitt nýja getu umfram það sem þegar er aðgengilegt opinberlega.