კიბეროპერაცია: ფიშინგისა და სკრიპტების მხარდაჭერა
OpenAI-მ დაბლოკა ანგარიშები, რომელთა საქმიანობა საჯაროდ აღწერილი საფრთხის ჯგუფებისას ემთხვეოდა და ჩინეთის დაზვერვის მოთხოვნების ნიშნებს ავლენდა. ისინი AI-ს ფიშინგისა და სკრიპტების სამუშაო პროცესებში იყენებდნენ.
ეს შემთხვევის ანალიზი თავდაპირველად გამოქვეყნდა OpenAI-ის 2025 წლის ოქტომბრის(იხსნება ახალ ფანჯარაში) ანგარიშში.
სუბიექტი
ჩვენ აღმოვაჩინეთ და დავბლოკეთ ChatGPT‑ის ანგარიშების ჯგუფი, რომლის აქტივობაც ემთხვეოდა ინდუსტრიაში UNK_DROPPITCH-ის (Proofpoint) და UTA0388-ის (Volexity) სახელებით ცნობილი საფრთხის ჯგუფების შესახებ საჯარო ანგარიშებში აღწერილ მოქმედებებს. სულ მცირე ერთ შემთხვევაში, გავრცელებული ინფორმაციით, ChatGPT‑ის ანგარიშის რეგისტრაციისთვის გამოყენებული ელფოსტის მისამართით ფიშინგშეტყობინებებსაც აგზავნიდნენ.
ამ ანგარიშების მმართველი საფრთხის სუბიექტების მოქმედებები ჩინეთის დაზვერვის მოთხოვნების დასაკმაყოფილებლად ჩატარებული კიბეროპერაციებისთვის დამახასიათებელ ნიშნებს ატარებდა: ჩინური ენის გამოყენებასა და სამიზნედ ტაივანის ნახევარგამტარების სექტორის, აშშ-ის აკადემიური წრეებისა და ანალიტიკური ცენტრების, ასევე ჩინეთის კომუნისტური პარტიისადმი კრიტიკულად განწყობილ ეთნიკურ და პოლიტიკურ ჯგუფებთან დაკავშირებული ორგანიზაციების შერჩევას. ამ ჯგუფებს ზოგჯერ „ხუთ შხამს“ უწოდებენ.
ჩვენს მოდელს ახალი შეტევითი შესაძლებლობები არ შეუქმნია. როგორც ჩანს, ოპერატორები ჩვენს მოდელებს ძირითადად არსებული სამუშაო პროცესების ეტაპობრივად გასაუმჯობესებლად იყენებდნენ, განსაკუთრებით ფიშინგშიგთავსის შესაქმნელად და საკუთარი ხელსაწყოების გასამართად ან შესაცვლელად.
ქცევა
სუბიექტები ChatGPT‑ს ორი ძირითადი ამოცანისთვის იყენებდნენ: ფიშინგკამპანიებისთვის შიგთავსის შესაქმნელად მრავალ ენაზე, მათ შორის გამარტივებულ და ტრადიციულ ჩინურ, ინგლისურ და იაპონურ ენებზე, ასევე ხელსაწყოებისა და მავნე პროგრამების შემუშავებაში დასახმარებლად. მათი დეველოპერული საქმიანობა ტექნიკურად კომპეტენტურ, თუმცა არცთუ დახელოვნებულ სუბიექტზე მიუთითებდა. მაგალითად, ისინი C2 ტრაფიკის დასაცავად AES-ის გამოყენების რამდენიმე ასპექტსა და ნიუანსს განიხილავდნენ, თუმცა მაინც მარტივ სტატიკურ გასაღებს იყენებდნენ.
ფიშინგშიგთავსის შექმნის მათი მეთოდიკა დეტალური და შაბლონური იყო, რაც მკაფიოდ განსაზღვრული დემოგრაფიული ჯგუფის მიზანში ამოღებაზე მიუთითებდა. როგორც წესი, ისინი აკადემიური, ინდუსტრიული ან საკონფერენციო სფეროს წარმომადგენლის სახელით მოკლე, ოფიციალურ და თავაზიან წერილს ქმნიდნენ. საფრთხის სუბიექტები ხშირად ითხოვდნენ ტონის შეცვლას, ტერმინების რეგიონული გამოყენების მიხედვით ჩანაცვლებას ან კონკრეტული დაწესებულებების მითითებების დამატებას. მართალია, ასეთი მიზნობრივი მცირე შესწორებები საწყისი შიგთავსის ხარისხის გაუმჯობესების მიზანმიმართულ მცდელობაზე მიუთითებს, მაგრამ საფრთხის სუბიექტებმა ზოგიერთი აშკარა გამცემი დეტალი ვერ გამოასწორეს, მაგალითად, ხელმოწერის ბლოკებში შეტანილი არასარწმუნო საკონტაქტო მონაცემები.
ისინი ითხოვდნენ კოდის ფრაგმენტებსა და საკონტროლო სიებს, რომლებიც რუტინული ამოცანების შესრულებას დააჩქარებდა. ისინი ითხოვდნენ კოდს მარტივი, შუქურის ტიპის პერიოდული მოთხოვნებისთვის დაშიფრული სატრანსპორტო პროტოკოლების (HTTPS, TLS) შესამოწმებლად; ადგენდნენ Go-სა და PowerShell-ის კოდის მონახაზებს პროცესების ჩამოსათვლელად, შესრულებადი ფაილის სახელით პროცესის შესაწყვეტად ან გარემოს დეტალების შესაგროვებლად; ასევე ფართოდ ხელმისაწვდომ სკანერებს bash / PowerShell-ის გარსებში აერთიანებდნენ.
ისინი მოდელს მარტივი ობფუსკაციისა და ოპერაციული უსაფრთხოების (OPSEC) მცირე გაუმჯობესებების შეთავაზებასაც სთხოვდნენ: ფუნქციების გადარქმევას, სათაურების შეცვლას ან სტრიქონების დამალვას. რამდენიმე სესიის განმავლობაში ისინი ქმნიდნენ მართვისა და კონტროლის საბაზისო პროტოტიპებს, რომლებიც დაბალი ან საშუალო სიმწიფის მავნე პროგრამებისთვისაა დამახასიათებელი, მათ შორის კავშირის შესანარჩუნებელ ციკლებს, HTTP(S)-ით ამოცანების მინიმალურ გადაცემასა და JSON-ზე დაფუძნებულ ამოცანის / შედეგის კონტეინერებს.
Go-ზე დაფუძნებული დეველოპერული საქმიანობის ზოგიერთი ტექნიკური დეტალი ემთხვევა ინდუსტრიის ანგარიშებს GOVERSHELL-ის (Volexity) ან HealthKick-ის (Proofpoint) სახელებით ცნობილ მავნე პროგრამებზე, რაც მიანიშნებს, რომ ისინი მოდელების გამოყენებით თავიანთი ძირითადი მავნე პროგრამის შემუშავებას ცდილობდნენ.
პერსონების შექმნასა და ხელსაწყოების შემუშავებასთან ერთად, ოპერატორები იკვლევდნენ DeepSeek-ის მეშვეობით შემდგომი ავტომატიზაციის შესაძლებლობებს. ეს აქტივობა მასობრივი ფიშინგის ავტომატიზების საძიებო სამუშაოს ჰგავდა. მაგალითად, ვებშიგთავსის ანალიზით შესაძლო იყო სამიზნე ელფოსტის მისამართების სიისა და თითოეული გამოვლენილი პოტენციური სამიზნისთვის სავარაუდოდ საინტერესო შიგთავსის ავტომატურად შექმნა. ჩვენ დამოუკიდებლად ვერ ვადასტურებთ, განახორციელეს თუ არა სუბიექტებმა ასეთი ავტომატიზაცია და, თუ განახორციელეს, საბოლოოდ რომელი მოდელი გამოიყენეს.
შედეგები
სუბიექტები ცდილობდნენ ჩვენი მოდელების გამოყენებას დაშიფრული C2 კომპონენტების, ბრძანებების დისტანციურად შესრულების სამუშაო პროცესებისა და კულტურულ თავისებურებებზე მორგებული კომუნიკაციის დასაგეგმად და ეტაპობრივად დასახვეწად. მათთვის მთავარი ღირებულება სიჩქარე და ლოკალიზაცია იყო და არა ახალი შეტევითი შესაძლებლობები. მათ მოდელისგან მიიღეს შედეგები, რომლებიც, როგორც ჩანს, ჩვენი პლატფორმის გარეთ რამდენიმე ოპერაციული მიმართულებით საქმიანობის მხარდასაჭერად იყო განკუთვნილი:
დაშიფრული C2 და დისტანციური შესრულება: მოთხოვნები Go-ზე დაწერილი კლიენტ-სერვერის კოდის შესაქმნელად ან შესაკეთებლად, ისეთი შესაძლებლობებით, როგორიცაა შეტყობინებების AES-GCM-ით დაშიფვრა, სესიის გასაღების განახლება, სისტემური ინფორმაციის შუქურები და სერვერის კონსოლი PowerShell-ის ბრძანებების სტანდარტული ვებპროტოკოლებით ან WebSocket-ზე დაფუძნებული არხით გასაცემად.
ტრაფიკის დაცვა და OPSEC-ის გაუმჯობესება: მოთხოვნები მოიცავდა კოდს ჩვეულებრივი WebSocket-ებიდან დაცულ WebSocket-ებზე (wss://) და HTTP-დან HTTPS-ზე გადასასვლელად; ზოგიერთ ტესტში სერტიფიკატების შემოწმების გამორთვას; CDN / TLS ინტერფეისის მეშვეობით ტრაფიკის შენიღბვას; ასევე დიდი შეტყობინებების დამუშავებას კლიენტის ავარიული გათიშვის გარეშე.
დაზვერვა და პროცესების მართვა: PowerShell-ის საშუალებით ანტივირუსის აღმოჩენასთან და პროცესების ჩამოთვლასთან დაკავშირებული ინფორმაციის მოთხოვნები, ასევე Edge-ის / WebView2-ის კონკრეტული პროცესების შეწყვეტის მოთხოვნები.
ფართოდ ხელმისაწვდომი სკანერების გამართვა: ინსტრუქციები კომერციულ Linux ინფრასტრუქტურაზე ღია კოდის ხელსაწყოების, მაგალითად nuclei-სა და fscan-ის, დასაყენებლად და გამოსაყენებლად, ასევე შედეგების შემდგომი განხილვისთვის შესანახად.
ფიშინგისა და კომუნიკაციის შიგთავსი: აკადემიური ან ინდუსტრიული სფეროს წარმომადგენლებისთვის დამაჯერებელი წერილების შედგენა მრავალ ენაზე, მათ შორის ადგილობრივ ნორმებზე მორგებული სათაურებითა და სტილით.
ეს აქტივობები შეესაბამება LLM ATT&CK-ის შემდეგ კატეგორიებს: LLM-ისთვის ოპტიმიზებული მავნე დატვირთვის შექმნა, LLM-ით გაუმჯობესებული ანომალიების აღმოჩენისგან თავის არიდება, LLM-ის დახმარებით კომპრომეტირების შემდგომი საქმიანობა, LLM-ის დახმარებით დაზვერვა და აღმოჩენა, და LLM-ის დახმარებით სოციალური ინჟინერია.
გავლენა
ჩვენ გავთიშეთ ამ საქმიანობასთან დაკავშირებული ყველა ანგარიში და შესაბამისი ინდიკატორები ინდუსტრიის პარტნიორებს გავუზიარეთ. სუბიექტები ძირითადად არსებული სამუშაო პროცესების ეტაპობრივ გაუმჯობესებას ცდილობდნენ, მათ შორის გასაგზავნად გამზადებული ფიშინგწერილების შექმნასა და რუტინულ კოდსა და ავტომატიზაციაზე მუშაობის ციკლების შემოკლებას. ჩვენ ვერ ვიპოვეთ მტკიცებულება, რომ მოდელის შედეგებმა მათ კარგად დოკუმენტირებული საჯარო მეთოდების მიღმა რაიმე შესაძლებლობა მისცა; ჩვენს მოდელს ახალი შეტევითი შესაძლებლობები არ შეუქმნია. უპირატესობა, რომლის მიღებასაც ისინი მოდელის დახმარებით ცდილობდნენ, ენობრივ გამართულობას, ლოკალიზაციასა და შეუპოვრობას ეფუძნებოდა: სავარაუდოდ, ნაკლები ენობრივი შეცდომა, დამაკავშირებელი კოდის უფრო სწრაფად შექმნა და წარუმატებლობის შემთხვევაში უფრო სწრაფი შესწორებები.