კიბეროპერაცია: მავნე პროგრამების მხარდაჭერა კორეულ ენაზე
OpenAI-მ დაბლოკა კორეულენოვანი ანგარიშები, რომლებიც AI-ს მავნე პროგრამების შექმნის, გამართვის, ფიშინგისა და ავტორიზაციის მონაცემების მოპარვის პროცესებისთვის იყენებდნენ.
ეს შემთხვევის ანალიზი თავდაპირველად გამოქვეყნდა OpenAI-ის 2025 წლის ოქტომბრის(იხსნება ახალ ფანჯარაში) ანგარიშში.
აქტორი
ჩვენ გამოვავლინეთ და დავბლოკეთ ChatGPT‑ის ანგარიშების ჯგუფი, რომელთა კორეულენოვანი ოპერატორები ცდილობდნენ ჩვენი მოდელების გამოყენებას მავნე პროგრამებისა და მართვა-კონტროლის (C2) სისტემების შესაქმნელად. ჩვენ მიერ გამოძიებისას გამოვლენილი ინდიკატორები ნაწილობრივ ემთხვევა Trellix-ის ანგარიშს, რომელიც მსგავს აქტივობას უკავშირებდა სამხრეთ კორეის დიპლომატიური მისიების წინააღმდეგ მიმართულ მიზნობრივ ფიშინგკამპანიებს, XenoRAT მავნე პროგრამის განთავსებასა და C2-ისთვის GitHub-ზე დაფუძნებული საცავების გამოყენებას.
Trellix-ის ანგარიშთან დამთხვევები — მათ შორის კორეული ენის გამოყენება, UTC+8 და UTC+9 დროის სარტყლების შესაბამისი აქტივობა, ასევე ოპერაციული თემები და საკითხები — შეესაბამება უსაფრთხოების სფეროში ჩრდილოეთ კორეის (DPRK) აქტორების შესახებ არსებულ წარმოდგენას. თუმცა, ჩვენ დამოუკიდებლად ვერ ვადგენთ ამ აქტივობის წარმომავლობას; ამასთან, ჩრდილოეთ კორეიდან ჩვენს სერვისებზე წვდომაც დაბლოკილი გვაქვს.
ქცევა
ანგარიშები ჩვენს მოდელებთან ძირითადად კორეულ ენაზე ურთიერთობდნენ. მათი სამუშაო პროცესები სტრუქტურირებული იყო, ბევრი ანგარიში კი დროის მოკლე მონაკვეთებში აქტიურობდა. როგორც ჩანს, თითოეული ანგარიში კონკრეტულ ამოცანაზე იყო ორიენტირებული — მაგალითად, Chrome-ის გაფართოებების Safari-ის გაფართოებებად გადაკეთებაზე Apple App Store-ში გამოსაქვეყნებლად, Windows Server-ის VPN-ების კონფიგურაციაზე ან macOS Finder-ის გაფართოებების შექმნაზე — და არა ერთდროულად რამდენიმე ტექნიკურ სფეროზე.
ჩვენს მოდელებთან დაფიქსირებულ ურთიერთქმედებებს შორის იყო Windows API-ის ჰუკინგი, ბრაუზერის ავტორიზაციის მონაცემებსა და ქუქი-ფაილებზე წვდომის სამუშაო პროცესები (DPAPI), ასევე ნამდვილთან მიმსგავსებული ვერიფიკაციის გვერდები, როგორიცაა reCAPTCHA-ს კლონები. ასევე ვნახეთ კორეულ ენაზე შედგენილი ფიშინგელფოსტების მონახაზები, რომლებიც ხშირად კრიპტოვალუტას ეხებოდა და ისე იყო გაფორმებული, რომ სამთავრობო უწყებების ან ფინანსური მომსახურების მომწოდებლების შეტყობინებებს დამსგავსებოდა.
გარდა ამისა, აქტორები ცდიდნენ ღრუბლოვანი საცავის სერვისებს, როგორიცაა pCloud და file.io, GDrive-ის პირდაპირი ბმულების შექმნასა და API-ს სკრიპტებს, აგრეთვე GitHub-ის ფუნქციებს, მათ შორის დაუმუშავებელი შიგთავსის მიღებასა და ტოკენების დამუშავებას. ჩვენ ვერ აღმოვაჩინეთ მტკიცებულება, რომ Trellix-ის მიერ აღწერილ კამპანიებში გამოყენებული მავნე ორობითი ფაილები ჩვენი მოდელებით იყო გენერირებული. შესაძლოა, იგივე ოპერატორები ჩვენს მოდელებს იყენებდნენ მაშინ, როდესაც დეველოპერული და ღრუბლოვანი პლატფორმების მეშვეობით მავნე დატვირთვებს განსათავსებლად ამზადებდნენ.
გენერირებული პასუხები
საფრთხის აქტორებმა მოდელებისგან მიიღეს შედეგები, რომლებიც საქმიანობის რამდენიმე მიმართულებას ემსახურებოდა, მათ შორის:
იმპლანტებისა და RAT-თან დაკავშირებული შემუშავება: DLL-ების რეფლექსიური ჩატვირთვის, მეხსიერებაში შესრულებისა და Windows API-ის ჰუკინგის ტექნიკების შესწავლა.
ავტორიზაციის მონაცემების მოპარვის პროცედურები: Chrome / Edge-ის DPAPI სამუშაო პროცესების გამოყენებით ბრაუზერის დაშიფვრის გასაღებების, ქუქი-ფაილებისა და შენახული პაროლების ამოსაღები სკრიპტების გენერირება, შეცვლა და გამართვა.
ფიშინგი და სატყუარები: სავარაუდოდ ფიშინგისთვის განკუთვნილი კორეულენოვანი შიგთავსის შედგენა, რომელიც ხშირად კრიპტოვალუტას, სამთავრობო უწყებებს ან ფინანსური მომსახურების მომწოდებლებს ეხებოდა; ასევე HTML-ის ობფუსკაციისა და reCAPTCHA-ს პროქსირების გამოცდა დამაჯერებელი შესვლის გვერდების შესაქმნელად.
macOS-ის შემუშავების საწყისი სტრუქტურა: Finder-ისა და Safari-ის გაფართოებების შექმნასთან დაკავშირებული მოთხოვნები და App Store-ის კონფიდენციალურობის წესების ნიმუშის გენერირება.
კრიპტოვალუტასთან დაკავშირებული ოპერაციები: API გამოძახებებსა და საფულეებთან ურთიერთქმედებაში ხარვეზების აღმოფხვრა.
ამ მოთხოვნებიდან ბევრი ორმაგი დანიშნულების აქტივობის ნაცრისფერ ზონაში ხვდებოდა. ასეთი აქტივობა შეიძლება სრულიად კანონიერ მიზნებს ემსახურებოდეს, როგორიცაა პროგრამული უზრუნველყოფის გამართვა, კრიპტოგრაფია ან ბრაუზერების შექმნა, თუმცა საფრთხის აქტორის მიერ სხვა დანიშნულებით გამოყენებისას ის განსხვავებულ მნიშვნელობას იძენს.
ზემოქმედება
ამ ოპერაციასთან დაკავშირებული ყველა ანგარიში გავთიშეთ და შესაბამისი ინდიკატორები პარტნიორებს გავუზიარეთ. ვერ აღმოვაჩინეთ მტკიცებულება, რომ მოდელებზე წვდომამ აქტორებს საჯაროდ უკვე ხელმისაწვდომის მიღმა რაიმე ახალი შესაძლებლობა მისცა.