Liwati menyang isi utama
OpenAI

1 Oktober 2025

Keselamatan

Operasi Siber: Dhukungan phishing lan panyusunan skrip

OpenAI mblokir akun sing melu kagiyatan kang tumpang tindih karo kelompok ancaman sing wis dilapurake marang publik lan nuduhake ciri sing selaras karo kabutuhan intelijen PRC, kanthi nggunakake AI kanggo ndhukung alur kerja phishing lan panyusunan skrip.

Lagi dimuat…

Studi kasus iki wiwitane diterbitake ing laporan OpenAI Oktober 2025⁠(mbukak ing jendhela anyar).

Pelaku

Kita ngenali lan mblokir saklompok akun ChatGPT sing melu kagiyatan kang tumpang tindih karo laporan umum babagan kelompok ancaman sing dilacak ing industri minangka UNK_DROPPITCH (Proofpoint) lan UTA0388 (Volexity); paling ora ing siji kasus, alamat email sing digunakake kanggo ndhaptar akun ChatGPT uga dilapurake digunakake kanggo ngirim pesen phishing.

Pelaku ancaman sing ngoperasikake akun-akun iki nuduhake ciri sing selaras karo operasi siber kanggo nyukupi kabutuhan intelijen PRC: nggunakake basa Cina lan ngarahake sektor semikonduktor Taiwan, kalangan akademisi lan lembaga kajian ing AS, sarta organisasi sing ana gandhengane karo kelompok etnis lan politik sing ngritik CCP, sing kala-kala diarani “limang racun”.

Model kita ora ngasilake kapabilitas ofensif anyar. Para operator katon utamane nggunakake model kita kanggo ningkatake efisiensi alur kerja sing wis ana kanthi bertahap, mligine nalika nggawe konten phishing lan ndandani utawa ngowahi pirantine.

Tumindak

Para pelaku nggunakake ChatGPT kanggo nindakake rong tugas utama: ngasilake konten kampanye phishing ing pirang-pirang basa, kalebu basa Cina prasaja lan tradhisional, Inggris, lan Jepang, sarta mbantu ngembangake piranti lan malware. Karya pangembangane nuduhake pelaku sing kompeten kanthi teknis nanging ora canggih; contone, dheweke ngrembug pirang-pirang aspek lan rincian panggunaan AES kanggo ngamanake lalu lintas C2, nanging isih nggunakake kunci statis sing prasaja.

Pandhuan para pelaku kanggo nggawe konten phishing rinci lan manut pola tetep, selaras karo upaya ngarahake kelompok demografi sing ditetepake kanthi cetha. Biasane, dheweke ngasilake email cekak lan sopan kanthi gaya resmi, kanthi nyamar dadi tokoh saka kalangan akademisi, industri, utawa konferensi. Para pelaku ancaman kerep njaluk pangaturan nada, ngganti istilah supaya cocog karo panggunaan regional, utawa nambahake rujukan institusi tartamtu. Sanajan suntingan cilik sing ditargetake iki nuduhake upaya tenanan kanggo ningkatake mutu konten wiwitane, para pelaku ancaman ora mbenerake sawetara rincian sing gampang mbongkar penyamarane, kayata conto informasi kontak sing ora lumrah ing blok tandha tangane.

Dheweke njaluk cuplikan kode lan dhaptar priksa sing bisa nyepetake tugas rutin. Dheweke njaluk kode kanggo nguji transportasi terenkripsi (HTTPS, TLS) kanggo polling prasaja kanthi gaya beacon; ngrancang cuplikan Go lan PowerShell kanggo ndhaptar proses, mungkasi proses adhedhasar jeneng berkas eksekusi, utawa ngumpulake rincian lingkungan; lan nggabungake pemindai umum menyang wrapper bash / PowerShell.

Dheweke uga njaluk model menehi saran obfuscation prasaja lan panyempurnaan keamanan operasional (OPSEC): ngganti jeneng fungsi, nyetel header, utawa ndhelikake string. Sajrone pirang-pirang sesi, dheweke ngupayakake prototipe command-and-control dhasar sing selaras karo malware tingkat kematangan kurang nganti menengah, kalebu loop keep-alive, penugasan minimal liwat HTTP(S), lan amplop tugas / asil berbasis JSON.

Rincian implementasi ing sawetara kagiyatan pangembangan berbasis Go duweke pelaku tumpang tindih karo laporan industri babagan malware sing dilacak minangka GOVERSHELL (Volexity) utawa HealthKick (Proofpoint), sing nuduhake manawa dheweke nyoba nggunakake model kanggo ndhukung pangembangan malware utamane.

Saliyane nggarap persona lan ngembangake piranti iki, para operator nliti otomatisasi luwih lanjut sing bisa ditindakake liwat DeepSeek. Kagiyatan iki memper karya eksplorasi kanggo ngotomatisasi phishing massal, contone kanthi nganalisis konten web supaya bisa otomatis ngasilake dhaptar target email bebarengan karo konten sing kemungkinan narik kawigaten saben calon target sing ditemokake. Kita ora bisa ngonfirmasi kanthi mandiri apa para pelaku banjur nggunakake otomatisasi kasebut, lan yen iya, model apa sing pungkasane digunakake.

Asil

Para pelaku nyoba nggunakake model kita kanggo ngrancang lan nyempurnakake komponen C2 terenkripsi, alur kerja eksekusi printah jarak adoh, lan upaya kontak sing dicocogake karo budaya lokal, kanthi ngutamakake kacepetan lan lokalisasi tinimbang kapabilitas ofensif anyar. Dheweke ngasilake output model sing katon dimaksudake kanggo ndhukung kagiyatan ing njaba platform kita ing pirang-pirang bidang operasional:

  • C2 terenkripsi lan eksekusi jarak adoh: panjaluk kanggo ngrancang utawa ndandani kode klien-server Go kanthi enkripsi pesen kayata AES-GCM, ngganti kunci sesi, beacon informasi sistem, lan konsol server kanggo ngirim printah PowerShell liwat protokol web standar utawa saluran berbasis WebSocket.

  • Perlindungan lalu lintas lan pangaturan OPSEC: panjaluke kalebu kode kanggo ndhukung migrasi saka WebSocket biasa menyang WebSocket aman (wss://), lan saka HTTP menyang HTTPS; mateni pamriksa sertifikat ing sawetara tes; nyamur lalu lintas liwat front end CDN / TLS; sarta nangani pesen luwih gedhe tanpa nyebabake klien macet.

  • Pengintaian lan kontrol proses: panjaluk informasi sing gegayutan karo pendeteksian antivirus liwat PowerShell, pendhaptaran proses, lan panjaluk kanggo mungkasi proses Edge / WebView2 tartamtu.

  • Persiyapan pemindaian umum: pandhuan kanggo nginstal lan nggunakake piranti sumber terbuka kayata nuclei lan fscan ing infrastruktur Linux komersial, sarta nyimpen asil supaya bisa ditinjau mengko.

  • Konten phishing lan upaya kontak: ngrancang email persuasif ing pirang-pirang basa kanggo kontak akademisi utawa industri, kalebu larik subjek lan gaya sing dicocogake karo norma lokal.

Kagiyatan iki kalebu ing kategori LLM ATT&CK, yaiku LLM-Optimized Payload Crafting, LLM-Enhanced Anomaly-Detection Evasion, LLM-Assisted Post-Compromise Activity, LLM-Assisted Reconnaissance and Discovery, lan LLM-Assisted Social Engineering.

Dampak

Kita mateni kabeh akun sing gegayutan karo kagiyatan iki lan nuduhake indikator sing relevan marang mitra industri. Para pelaku utamane ngupaya ningkatake efisiensi alur kerja sing wis ana kanthi bertahap, kalebu nggawe email phishing sing siyap dikirim lan nyepetake siklus panyempurnaan kode rutin lan otomatisasi. Kita ora nemokake bukti manawa output model ngasilake kapabilitas sing ngluwihi teknik publik sing wis didokumentasikake kanthi apik; model kita ora ngasilake kapabilitas ofensif anyar. Kauntungan taktik sing diupayakake liwat bantuan model asale saka kelancaran basa, lokalisasi, lan ketekunan: kemungkinan luwih sithik kaluputan basa, nggawe glue code luwih cepet, lan pangaturan luwih cepet nalika ana sing gagal.