Operasi Siber: Piranti malware saka panutur basa Rusia
OpenAI mblokir akun sing kamungkinan ana gandhèngané karo kelompok kriminal panutur basa Rusia, sing migunakaké AI kanggo nggawé loader malware, lapisan pangéndha deteksi, skrip panyolong kredensial, lan infrastruktur C2.
Studi kasus iki wiwitané diterbitaké ing laporan OpenAI Oktober 2025(mbukak ing jendhela anyar).
Pelaku
Kita mblokir akun ChatGPT sing nyoba migunakaké model kanggo mbantu ngembangaké lan nyampurnakaké malware, kalebu trojan akses jarak adoh, piranti panyolong kredensial, lan fitur kanggo ngéndhani deteksi. Akun-akun iki katon ana gandhèngané karo kelompok kriminal panutur basa Rusia, amarga kita weruh akun kasebut ngunggah bukti kegiyatané ing kanal Telegram sing dikhususaké kanggo para pelaku mau. Adhedhasar penyelidikan kita, kegiyatan iki dinuga ana gandhèngané karo operator basa Rusia sing ngatur pirang-pirang akun lan migunakaké infrastruktur proxy sarta hosting sauntara.
Tumindak
Pelaku ancaman iki migunakaké pirang-pirang akun ChatGPT, mligi kanggo nggawé prototipe lan ndandani masalah komponen teknis sing ndhukung tumindak sawisé eksploitasi lan nyolong kredensial, yaiku kegiyatan sing wis lumrah kanggo pelaku ancaman jinis iki. Model nolak panjaluk langsung kanggo nggawé kontèn mbebayani. Mula, operator biasané migunakaké model kanggo njaluk kode komponen dhasar, kayata ngowahi berkas eksekusi sing wis dikompilasi dadi shellcode, ngrancang loader ing memori, utawa ngurai kredensial browser. Komponen kasebut banjur kamungkinan dirakit déning pelaku ancaman dadi alur kerja mbebayani.
Pelaku ancaman iki uga migunakaké model kita kanggo nggawé kode obfuscation lan pola “crypter”, kayata nglebokaké instruksi padding lan urutan sampah, ngawasi clipboard, lan nggawé piranti bantu eksfiltrasi prasaja, kayata pangunggah bot Telegram lan skrip kanggo ngarsipaké banjur ngirim data. Asil kasebut ora mesthi mbebayani, kejaba yèn digunakaké kanthi cara kaya mangkono déning pelaku ancaman ing njaba platform kita.
Pelaku ancaman iki utamané migunakaké ChatGPT kanggo tugas teknis, kayata PE tingkat ngisor / Win32 API, penanganan cookie DPAPI / AES GCM, lan otomatisasi Chrome DevTools / CDP. Pelaku ancaman kasebut ngirim campuran panjaluk kanthi tingkat kecanggihan dhuwur lan luwih asor: akèh prompt mbutuhaké kawruh jero babagan platform Windows lan debugging bola-bali, déné liyané ngotomatisasi tugas umum, kayata nggawé sandhi kanthi massal lan nglamar gawéan nganggo skrip. Operator kasebut migunakaké sawetara akun ChatGPT lan bola-bali nyampurnakaké kode sing padha ing pirang-pirang pacelathon. Pola iki cocog karo pangembangan sing terus lumaku, dudu mung uji coba kala-kala.
Asil
Model kita ora digunakaké kanggo nglakokaké piranti utawa alur kerja pelaku ancaman, lan kita ora bisa mbuktèkaké kanthi mandiri kegiyatan apa waé ing njaba platform. Pelaku ancaman iki nyoba migunakaké model kita kanggo ngembangaké lan nyampurnakaké piranti serangan sarta alur kerja operasional sing katon bisa nyolong kredensial lan aset kripto, nglakokaké kode kanthi sesidheman, lan ngatur infrastruktur rahasia.
Mliginé, pelaku kasebut migunakaké ChatGPT kanggo nggawé lan bola-bali nyampurnakaké kode sing bisa digunakaké sarta pandhuan deployment kanggo eksekusi ing memori lan loader shellcode; bypass UAC / SmartScreen / Mark-of-the-Web; ekstraksi kredensial / cookie browser lan kerangka dekripsi app-bound; parsing dompèt LevelDB lan piranti kanggo mbajak / ngganti isi clipboard kanthi eksfiltrasi; sarta komponen akses jarak adoh (RAT), kalebu video lan emulasi input. Selaras karo pangamanan sing ditrapaké, model kita nolak panjaluk sing cetha mbebayani lan ora nduwèni kagunan sing sah.
Conto sing makili kegiyatan iki bisa dipetakké menyang kerangka LLM ATT&CK kaya ing ngisor iki:
Kegiyatan | Kategori Kerangka LLM ATT&CK |
|---|---|
Ngowahi EXE dadi shellcode sing ora gumantung posisi; nggawé loader ing memori (VirtualAlloc / WriteProcessMemory / remote thread); lan ngonversi basa kanggo toolchain loader. | Panyusunan Payload sing Dioptimalaké LLM |
Nambahaké lapisan obfuscation / packer, crypter, lan tèknik sing kamungkinan dirancang kanggo ngowahi tandha PE utawa ndhelikaké payload saka AV/EDR kanthi cara liya. | Ngéndhani Deteksi Anomali kanthi Bantuan LLM |
Nggawé skrip lan kode program sing kamungkinan dirancang kanggo ngekstrak / ndhekripsi kredensial lan cookie browser, ngurai LevelDB dompèt, ngawasi utawa ngganti isi clipboard, lan ngeksfiltrasi data liwat kanal bot kayata Telegram. | Kegiyatan Sawisé Kompromi kanthi Bantuan LLM |
Mbangun lan nyampurnakaké infrastruktur C2 lan tunneling, kalebu reverse proxy, konfigurasi SOCKS5 / OpenVPN, tunneling desktop jarak adoh, sarta pandhuan debugging / deployment kanggo streaming jarak adoh lan emulasi input. | Profiling Infrastruktur kanthi Pandhuan LLM |
Dampak
Kita matèni kabèh akun sing ana gandhèngané karo kegiyatan iki lan nuduhaké indikator sing cocog marang mitra industri. Kita ora nemokaké bukti yèn akses menyang model kita maringi para pelaku iki kabisan utawa arah anyar sing ora bisa dipikolehi saka manéka sumber sing kasedhiya kanggo umum. Model kita nolak panjaluk langsung kanggo eksploit lan keylogger.