კიბეროპერაცია: რუსულენოვანი მავნე პროგრამების ხელსაწყოები
OpenAI-მ დაბლოკა ანგარიშები, რომლებიც სავარაუდოდ რუსულენოვან კრიმინალურ ჯგუფებს უკავშირდებოდა და AI-ს მავნე პროგრამების ჩამტვირთავების, დაცვის გვერდის ავლის შრეების, ავტორიზაციის მონაცემების მოპარვის სკრიპტებისა და C2 ინფრასტრუქტურის შესაქმნელად იყენებდა.
ეს შემთხვევის კვლევა თავდაპირველად OpenAI-ის 2025 წლის ოქტომბრის(იხსნება ახალ ფანჯარაში) ანგარიშში გამოქვეყნდა.
აქტორი
ჩვენ დავბლოკეთ ChatGPT‑ის ანგარიშები, რომელთა მფლობელებიც მოდელის გამოყენებით მავნე პროგრამების, მათ შორის დისტანციური წვდომის ტროიანის, ავტორიზაციის მონაცემების მომპარავი პროგრამებისა და აღმოჩენისგან თავის არიდების ფუნქციების შექმნასა და დახვეწას ცდილობდნენ. როგორც ჩანს, ეს ანგარიშები რუსულენოვან კრიმინალურ ჯგუფებთან იყო დაკავშირებული, რადგან მათ ამ აქტორებისადმი მიძღვნილ Telegram-არხზე თავიანთი საქმიანობის დამადასტურებელი მასალები გამოაქვეყნეს. ჩვენი გამოძიების საფუძველზე მიგვაჩნია, რომ ეს საქმიანობა დაკავშირებული იყო რუსულენოვან ოპერატორთან, რომელიც მრავალ ანგარიშს მართავდა და პროქსი-სერვერებსა და დროებით ჰოსტინგის ინფრასტრუქტურას იყენებდა.
ქცევა
ეს საფრთხის აქტორი ChatGPT‑ის რამდენიმე ანგარიშს ძირითადად იმ ტექნიკური კომპონენტების პროტოტიპების შესაქმნელად და ხარვეზების აღმოსაფხვრელად იყენებდა, რომლებიც ექსპლუატაციის შემდგომ მოქმედებებსა და ავტორიზაციის მონაცემების მოპარვას უზრუნველყოფს — ამ ტიპის აქტორებისთვის კარგად ნაცნობ საქმიანობებს. მოდელი უარს ამბობდა მავნე შიგთავსის შექმნის პირდაპირ მოთხოვნებზე, ამიტომ ოპერატორი მისგან, როგორც წესი, ცალკეული კომპონენტების კოდს ითხოვდა — მაგალითად, კომპილირებული შესრულებადი ფაილების shellcode-ად გარდაქმნას, მეხსიერებაში მოქმედი ჩამტვირთავების შექმნას ან ბრაუზერში შენახული ავტორიზაციის მონაცემების დამუშავებას. სავარაუდოდ, საფრთხის აქტორი შემდეგ ამ კომპონენტებს მავნე სამუშაო პროცესებად აერთიანებდა.
საფრთხის აქტორი ჩვენს მოდელებს ასევე იყენებდა ობფუსკაციისა და „კრიპტერის“ შაბლონების კოდის შესაქმნელად, მათ შორის შემავსებელი ინსტრუქციებისა და უსარგებლო თანმიმდევრობების ჩასამატებლად, ბუფერის მონიტორინგისთვის და მონაცემთა გატანის მარტივი დამხმარე საშუალებებისთვის, როგორებიცაა Telegram-ბოტით ამტვირთავი და არქივაციისა და გაგზავნის სკრიპტები. ეს შედეგები თავისთავად მავნე არ არის, თუ საფრთხის აქტორი მათ ჩვენი პლატფორმის გარეთ მავნე მიზნით არ გამოიყენებს.
საფრთხის აქტორი ChatGPT‑ს ძირითადად ტექნიკური ამოცანებისთვის იყენებდა, მათ შორის დაბალი დონის PE / Win32 API-სთან, DPAPI / AES GCM-ით ქუქიების დამუშავებასთან და Chrome DevTools / CDP-ის ავტომატიზაციასთან დაკავშირებული სამუშაოებისთვის. საფრთხის აქტორი სხვადასხვა სირთულის მოთხოვნებს აგზავნიდა: ბევრი მინიშნება Windows-ის პლატფორმის სიღრმისეულ ცოდნასა და ხარვეზების ეტაპობრივ აღმოფხვრას მოითხოვდა, სხვები კი ისეთ სტანდარტულ ამოცანებს ავტომატიზებდა, როგორებიცაა პაროლების მასობრივი გენერირება და ვაკანსიებზე განაცხადების სკრიპტებით გაგზავნა. ოპერატორი ChatGPT‑ის მცირე რაოდენობის ანგარიშს იყენებდა და სხვადასხვა საუბარში ერთსა და იმავე კოდს თანმიმდევრულად აუმჯობესებდა, რაც ერთჯერად ტესტირებაზე მეტად უწყვეტი შემუშავებისთვის დამახასიათებელი სქემაა.
შედეგები
ჩვენი მოდელები საფრთხის აქტორის არცერთი ხელსაწყოსა თუ სამუშაო პროცესის შესასრულებლად არ გამოუყენებიათ, ხოლო პლატფორმის გარეთ განხორციელებული საქმიანობის დამოუკიდებლად დადასტურება არ შეგვიძლია. ეს საფრთხის აქტორი ცდილობდა, ჩვენი მოდელები გამოეყენებინა შეტევითი ხელსაწყოებისა და ოპერაციული სამუშაო პროცესების შესაქმნელად და დასახვეწად, რომლებიც, როგორც ჩანს, ავტორიზაციის მონაცემებისა და კრიპტოაქტივების მოპარვას, კოდის ფარულად შესრულებასა და შენიღბული ინფრასტრუქტურის მართვას უზრუნველყოფს.
კერძოდ, ისინი ChatGPT‑ს იყენებდნენ მოქმედი კოდისა და განთავსების ინსტრუქციების შესაქმნელად და ეტაპობრივად დასახვეწად შემდეგი მიზნებისთვის: მეხსიერებაში კოდის შესრულება და shellcode-ის ჩამტვირთავები; UAC-ის / SmartScreen-ის / Mark-of-the-Web-ის გვერდის ავლა; ბრაუზერიდან ავტორიზაციის მონაცემებისა და ქუქიების ამოღება და აპთან მიბმული გაშიფვრის დამხმარე კარკასები; საფულეების LevelDB-ის დამუშავება და მონაცემთა გატანის ფუნქციის მქონე ბუფერის მიტაცების / ჩანაცვლების ხელსაწყოები; ასევე დისტანციური წვდომის ტროიანის (RAT) კომპონენტები, მათ შორის ვიდეოსა და შეყვანის ემულაცია. მათში ჩაშენებული დაცვის მექანიზმების შესაბამისად, ჩვენი მოდელები უარს ამბობდნენ აშკარად მავნე და კანონიერი გამოყენების არმქონე მოთხოვნებზე.
ამ საქმიანობების ტიპური მაგალითები LLM ATT&CK-ის ჩარჩოს შემდეგ კატეგორიებს შეესაბამება:
საქმიანობა | LLM ATT&CK-ის ჩარჩოს კატეგორია |
|---|---|
EXE-ფაილების პოზიციისგან დამოუკიდებელ shellcode-ად გარდაქმნა; მეხსიერებაში მოქმედი ჩამტვირთავების შექმნა (VirtualAlloc / WriteProcessMemory / დისტანციური ნაკადი); ჩამტვირთავის ხელსაწყოთა ჯაჭვისთვის კოდის პროგრამირების სხვა ენებზე გადაყვანა. | LLM-ით ოპტიმიზებული მავნე დატვირთვის შექმნა |
ობფუსკაციის / შემფუთავი შრეების, კრიპტერებისა და ისეთი ტექნიკების დამატება, რომლებიც, სავარაუდოდ, PE-ხელმოწერების შესაცვლელად ან AV/EDR-ისგან მავნე დატვირთვის სხვაგვარად დასამალად იყო განკუთვნილი. | LLM-ით გაუმჯობესებული ანომალიების აღმოჩენისგან თავის არიდება |
სკრიპტებისა და პროგრამული კოდის შექმნა, რომლებიც, სავარაუდოდ, განკუთვნილი იყო ბრაუზერიდან ავტორიზაციის მონაცემებისა და ქუქიების ამოსაღებად / გასაშიფრად, საფულეების LevelDB-ების დასამუშავებლად, ბუფერის შიგთავსის მონიტორინგის ან ჩანაცვლებისთვის და მონაცემების Telegram-ის მსგავსი ბოტ-არხებით გასატანად. | LLM-ის დახმარებით განხორციელებული მოქმედებები სისტემის გატეხის შემდეგ |
C2-ისა და გვირაბული კავშირის ინფრასტრუქტურის შექმნა და დახვეწა, მათ შორის უკუპროქსი-სერვერები, SOCKS5 / OpenVPN-ის კონფიგურაციები, დისტანციური სამუშაო მაგიდის გვირაბული კავშირი და დისტანციური სტრიმინგისა და შეყვანის ემულაციის გამართვის / განთავსების ინსტრუქციები. | LLM-ის დახმარებით ინფრასტრუქტურის პროფილირება |
გავლენა
ამ საქმიანობასთან დაკავშირებული ყველა ანგარიში გავთიშეთ და შესაბამისი ინდიკატორები ინდუსტრიის პარტნიორებს გავუზიარეთ. ვერ აღმოვაჩინეთ მტკიცებულება, რომ ჩვენს მოდელებზე წვდომამ ამ აქტორებს მისცა ახალი შესაძლებლობები ან მიმართულებები, რომლებსაც ისინი სხვა შემთხვევაში მრავალ საჯაროდ ხელმისაწვდომ რესურსში ვერ იპოვიდნენ. ჩვენმა მოდელებმა უარყვეს ექსპლოიტებისა და კლავიატურის ჯაშუში პროგრამების შექმნის პირდაპირი მოთხოვნები.