Operasi “ScopeCreep”: Pangembangan malware dening pelaku sing nganggo basa Rusia
OpenAI mblokir akun basa Rusia sing nggunakake AI kanggo nggawe malware, nyempurnakake pemuat, lan ngrampungake masalah ing piranti siber.
Studi kasus iki pisanan diterbitake ing laporan OpenAI edhisi Juni 2025(mbukak ing jendhela anyar).
Pelaku
Kita mblokir saklompok akun ChatGPT sing katon dioperasikake dening pelaku ancaman sing nganggo basa Rusia. Pelaku iki nggunakake model kita kanggo mbantu ngembangake lan nyempurnakake malware Windows, ndandani galat kode ing maneka basa pamrograman, lan nyiyapake infrastruktur komando lan kendhaline.
Pelaku iki nuduhake kawruh babagan cara kerja internal Windows lan nindakake sawetara praktik keamanan operasional. Amarga operasi iki fokus nggunakake piranti “tandha bidik” kanggo gim sing disisipi trojan lan taktik sing ndhelik-ndhelik, kita menehi jeneng “ScopeCreep”.
Tumindak
Pelaku ancaman iki duwe cara sing khas kanggo njaga keamanan operasional. Pelaku nggunakake alamat email sauntara kanggo ndhaptar akun ChatGPT, lan saben akun mung digunakake kanggo siji pacelathon babagan siji dandan cilik ing kodene. Sawise iku, pelaku ninggalake akun mau lan nggawe akun anyar.
Pelaku nyebarake malware ScopeCreep liwat gudang kode sing bisa diakses umum, kanthi nyamar dadi piranti overlay tandha bidik (Crosshair-X) kanggo gim video sing sah lan populer. Pangguna sing ora curiga lan ngundhuh sarta mbukak versi mbebayani kasebut bakal ngaktifake pemuat malware ing sisteme. Iki nyebabake file mbebayani liyane diundhuh saka infrastruktur panyerang lan dieksekusi.
Saka kono, malware dirancang kanggo miwiti proses pirang-pirang tahap kanggo ngunggahake hak akses, njaga akses kanthi ndhelik-ndhelik, menehi kabar marang pelaku ancaman, lan nyolong data sensitif tanpa kedeteksi.
Pelaku ancaman nggunakake model kita kanggo mbantu ngembangake malware kanthi bertahap, kanthi terus njaluk ChatGPT nambahake fitur-fitur tartamtu. ScopeCreep nggunakake maneka teknik kanggo ngirim lan ngeksekusi malware, nyingkiri deteksi, lan nyolong data, kalebu:
Payload C2 sing dirancang kanggo nyingkiri deteksi adhedhasar signature.
Eksekusi kanthi ndhelik-ndhelik liwat DLL side-loading.
Nyamarke kode liwat pengemasan khusus nganggo Themida.
Ngunggahake hak akses lan nyingkiri deteksi.
HTTPS liwat port 80.
Nyolong kredensial lan sesi.
Menehi kabar marang panyerang liwat Telegram.
Nyamarke lalu lintas jaringan nganggo proxy.
Sanajan pelaku wis ngupaya njaga keamanan operasional lan malware kasebut duwe mekanisme kanggo nyingkiri deteksi, kita isih bisa ndeteksi kegiyatan iki amarga proses deteksi panyalahgunaan siber kita ditindakake kanthi skala gedhe. Kita koordinasi karo panyedhiya hosting kode kanggo mbusak gudang kode mbebayani kasebut lan mblokir kabeh akun ChatGPT sing ana gandhengane karo kegiyatan iki.
Tanggapan model
Interaksi karo model saka klompok akun iki nyakup maneka tugas pangembangan. Ing salah siji interaksi, pelaku ngirim cuplikan kode Go amarga ngalami masalah karo panjaluk HTTPS, banjur njaluk model ndandani galate. Ing interaksi liyane, pelaku njaluk pitulungan kanggo nggunakake printah PowerShell liwat Go kanggo ngowahi setelan Windows Defender, kanthi nggoleki cara nambah pangecualian antivirus (AV) liwat program.
Tuladha sing makili kegiyatan iki bisa dipetakake menyang kerangka LLM ATT&CK kaya ing ngisor iki:
Nggunakake LLM kanggo ngompilasi file python310.dll supaya kode pelaku dieksekusi saben python.exe mlaku: Pangembangan kanthi Pitulungan LLM.
Ndandani galat sertifikat SSL/TLS sing dirancang kanggo nglayani lalu lintas HTTPS ing port 80: Pangembangan kanthi Pitulungan LLM.
Migrasi server C2 adhedhasar Flask menyang server WSGI sing siap digunakake ing lingkungan produksi kanthi pitulungan model: Pangembangan kanthi Pitulungan LLM.
Ngembangake printah PowerShell ing Go kanggo ngowahi setelan Windows Defender lan nambah pangecualian AV: Panyingkiran Deteksi Anomali sing Ditingkatake nganggo LLM.
Ndandani galat kode kanggo menehi kabar menyang kanal Telegram sing dikendhaleni panyerang nalika sistem korban anyar kasil dibobol: Kegiyatan Sawise Pambobolan kanthi Pitulungan LLM.
Dampak
Ing tahap iki, dampak ScopeCreep bisa uga wis dikurangi amarga pelaporan sing cepet lan kerja sama raket karo mitra industri sing bisa mbusak gudang kode mbebayani kasebut. Kita mblokir akun OpenAI sing digunakake pelaku iki.
Miturut pambiji kita, pelaku ancaman iki nggunakake model kita kanggo nyoba nyepetake operasi pangembangan malware. Nanging, tumindak iki malah menehi kita kesempatan kanggo ngenali lan ngganggu ancaman kasebut kanthi cepet, nalika operasi kasebut katon isih ana ing tahap awal.
Sanajan malware iki bisa ngunggahake hak akses, njaga akses kanthi terus-terusan, nglumpukake kredensial, lan nyedhiyakake akses jarak adoh, kabisan iki dudu perkara sing anyar banget. Sanajan malware iki kamungkinan wis aktif ing njaba lingkungan uji, kanthi sawetara sampel katon ing VirusTotal, kita ora nemokake bukti manawa malware iki akeh diminati utawa disebarake kanthi wiyar.