Operasi Siber: Dhukungan malware nganggo basa Korea
OpenAI mblokir akun nganggo basa Korea sing nggunakake AI kanggo mbantu pangembangan malware, ndandani bug, phishing, lan alur kerja nyolong kredensial.
Studi kasus iki wiwitane diterbitake ing laporan OpenAI Oktober 2025(mbukak ing jendhela anyar).
Pelaku
Kita ngenali lan mblokir saklompok akun ChatGPT sing operatore nggunakake basa Korea lan nyoba nggunakake model kita kanggo ngembangake malware lan sistem komando lan kontrol (C2). Indikator sing kita temokake sajrone nangani kasus iki padha karo laporan Trellix sing nggandhengake aktivitas sarupa karo kampanye spear phishing marang misi diplomatik Korea Kidul, panyebaran malware XenoRAT, lan panggunaan repositori adhedhasar GitHub kanggo C2.
Sanajan ana pepadhan karo laporan Trellix, kalebu panggunaan basa Korea, aktivitas sing cocog karo zona wektu UTC+8 lan UTC+9, sarta tema lan topik operasi, kabeh mau selaras karo pangerten komunitas keamanan ngenani pelaku saka Korea Lor (DPRK). Nanging, kita ora bisa nemtokake pelakune kanthi mandiri, lan kita uga mblokir akses menyang layanan kita saka Korea Lor.
Tumindak
Akun-akun kasebut sesambungan karo model kita utamane nganggo basa Korea, kanthi alur kerja sing tumata lan akeh akun aktif sajrone rentang wektu sing cendhak. Saben akun kasebut ketoke fokus ing kasus panggunaan tartamtu, kayata ngowahi ekstensi Chrome dadi ekstensi Safari kanggo diterbitake ing Apple App Store, ngatur VPN Windows Server, utawa ngembangake ekstensi Finder macOS, dudu nyakup maneka bidang teknis ing saben akun.
Kita ngamati interaksi karo model kita ngenani teknik hooking Windows API, alur kerja kanggo ngakses kredensial lan cookie browser (DPAPI), sarta kaca verifikasi tiruan kayata kloningan reCAPTCHA. Kita uga nemokake rancangan email phishing nganggo basa Korea, sing asring ngangkat tema mata uang kripto lan dirancang supaya katon kaya pesen saka pamrentah utawa panyedhiya layanan finansial.
Kajaba iku, para pelaku nyoba layanan panyimpenan cloud kayata pCloud lan file.io, nggawe pranala langsung GDrive lan skrip API, sarta fungsi GitHub kayata njupuk konten mentah lan nangani token. Kita ora nemokake bukti yen berkas biner mbebayani sing digunakake ing kampanye sing diterangake Trellix digawe nganggo model kita. Bisa uga operator sing padha nggunakake model kita nalika nyiapake payload liwat platform pangembang lan cloud.
Asil
Para pelaku ancaman ngasilake output model sing dirancang kanggo nyengkuyung maneka bidang operasi, kalebu:
Pangembangan implan lan piranti sing gegayutan karo RAT: njajaki pemuatan DLL reflektif, eksekusi ing memori, lan teknik hooking Windows API.
Prosedur nyolong kredensial: nggawe, ngowahi, lan ndandani bug ing skrip kanggo ngekstrak kunci enkripsi browser, cookie, lan sandhi sing disimpen nganggo alur kerja DPAPI Chrome / Edge.
Phishing lan pancingan: ngrancang konten sing ketoke minangka phishing nganggo basa Korea, asring kanthi tema mata uang kripto, lembaga pamrentah, utawa panyedhiya layanan finansial; nyoba nyamarke HTML lan nggawe proxy kanggo reCAPTCHA supaya kaca mlebu katon ngyakinake.
Kerangka dhasar pangembangan macOS: panjaluk ngenani pangembangan ekstensi Finder lan Safari, sarta nggawe conto kebijakan privasi App Store.
Operasi mata uang kripto: ngatasi masalah panggilan API lan interaksi dompet.
Akeh panjaluk kasebut kalebu ing wilayah abu-abu aktivitas sing bisa digunakake kanggo rong tujuan. Aktivitas kasebut bisa duwe panggunaan sing sah, kayata ndandani bug piranti lunak, kriptografi, utawa pangembangan browser, nanging maknane dadi beda nalika dialihgunakake dening pelaku ancaman.
Dampak
Kita mateni kabeh akun sing ana gandhengane karo operasi iki lan nuduhake indikator sing relevan marang mitra. Kita ora nemokake bukti yen akses menyang model menehi kemampuan anyar ngluwihi apa sing wis kasedhiya kanggo umum.