Кибероперация: корей тіліндегі зиянды бағдарламаларға қолдау
OpenAI зиянды бағдарламаларды әзірлеу, жөндеу, фишинг және тіркелгі деректерін ұрлау үшін ЖИ пайдаланған корей тіліндегі аккаунттарды бұғаттады.
Бұл кейс алғаш рет OpenAI-дың 2025 жылғы қазан айындағы(жаңа терезеде ашылады) есебінде жарияланды.
Зиянкес тарап
Корей тілінде жұмыс істеген операторлар зиянды бағдарламалар мен командалық басқару (C2) жүйелерін әзірлеу үшін модельдерімізді пайдалануға әрекеттенген ChatGPT аккаунттарының тобын анықтап, бұғаттадық. Тергеу барысында байқаған белгілеріміз Trellix есебіндегі деректермен сәйкес келеді. Онда осыған ұқсас әрекеттер Оңтүстік Кореяның дипломатиялық өкілдіктеріне бағытталған нысаналы фишинг науқандарымен, XenoRAT зиянды бағдарламасын орналастырумен және C2 үшін GitHub репозиторийлерін пайдаланумен байланыстырылған.
Trellix есебімен ұқсастықтар, соның ішінде корей тілінің қолданылуы, UTC+8 және UTC+9 уақыт белдеулеріне сай белсенділік, сондай-ақ операциялық бағыттар мен тақырыптар қауіпсіздік қауымдастығының Солтүстік Корея (КХДР) субъектілері туралы түсінігіне сәйкес келгенімен, біз бұл әрекеттің кімге тиесілі екенін дербес анықтай алмаймыз. Сонымен қатар Солтүстік Кореядан қызметтерімізге кіруді бұғаттаймыз.
Әрекет сипаты
Аккаунттар модельдерімізбен негізінен корей тілінде әрекеттескен. Олардың жұмыс үдерістері құрылымды болған әрі көптеген аккаунт қысқа уақыт аралықтарында белсенділік танытқан. Әр аккаунт бірнеше техникалық саланы қатар қамтымай, белгілі бір міндетке бағытталғанға ұқсайды. Мысалы, Chrome кеңейтімдерін Apple App Store дүкенінде жариялау үшін Safari-ге бейімдеу, Windows Server жүйесінде VPN баптау немесе macOS Finder кеңейтімдерін әзірлеу.
Модельдерімізбен әрекеттесу кезінде Windows API функцияларын ұстап қалу, браузердегі тіркелгі деректері мен cookie файлдарына қол жеткізу үдерістері (DPAPI), сондай-ақ reCAPTCHA көшірмелері секілді түпнұсқаға ұқсатып жасалған растау беттері байқалды. Сондай-ақ көбіне криптовалюта тақырыбына құрылған және мемлекеттік органдардың немесе қаржылық қызмет көрсетушілердің хабарламаларына ұқсатылған корей тіліндегі фишинг хаттарының нобайларын көрдік.
Бұған қоса, зиянкестер pCloud және file.io секілді бұлттық сақтау қызметтерін, GDrive тікелей сілтемелерін жасау мен API скрипттерін, сондай-ақ GitHub-та өңделмеген контентті алу және токендерді өңдеу сияқты функцияларды сынаған. Trellix сипаттаған науқандарда қолданылған зиянды бинарлық файлдардың модельдеріміз арқылы жасалғанына дәлел таппадық. Сол операторлар әзірлеушілерге арналған және бұлттық платформалар арқылы пайдалы жүктемелерді орналастыру кезінде модельдерімізді пайдаланған болуы мүмкін.
Нәтижелер
Қауіп төндірушілер бірнеше операциялық бағытты қолдауға арналған модель нәтижелерін жасатқан, соның ішінде:
Импланттар мен RAT құралдарына қатысты әзірлемелер: DLL файлдарын рефлексиялық жүктеу, жадта орындау және Windows API функцияларын ұстап қалу әдістерін зерттеу.
Тіркелгі деректерін ұрлау рәсімдері: Chrome / Edge жүйелеріндегі DPAPI үдерістері арқылы браузердің шифрлау кілттерін, cookie файлдарын және сақталған құпиясөздерді шығаратын скрипттерді жасау, өзгерту және жөндеу.
Фишинг және алдау материалдары: көбіне криптовалюта, мемлекеттік мекемелер немесе қаржылық қызмет көрсетушілер тақырыбындағы корей тіліндегі фишинг контентін дайындау; сенімді көрінетін кіру беттерін жасау үшін HTML кодын бүркемелеу және reCAPTCHA трафигін прокси арқылы өткізу тәсілдерін сынау.
macOS әзірлемелерінің базалық құрылымы: Finder және Safari кеңейтімдерін әзірлеу және App Store үшін жекелік саясатының үлгісін жасау туралы сұраулар.
Криптовалюталық операциялар: API шақырулары мен әмияндармен әрекеттесудегі ақауларды түзету.
Бұл сұраулардың көбі қос мақсатта қолданылатын әрекеттердің сұр аймағына жатады. Олар бағдарламалық жасақтаманы жөндеу, криптография немесе браузер әзірлеу секілді толықтай заңды мақсаттарды көздеуі мүмкін, бірақ қауіп төндіруші оларды басқа мақсатқа бейімдегенде мәні өзгереді.
Әсері
Осы операциямен байланысты барлық аккаунтты өшіріп, тиісті белгілерді серіктестерімізбен бөлістік. Модельдерге қол жеткізу жалпыға бұрыннан қолжетімді мүмкіндіктерден бөлек жаңа мүмкіндіктер бергеніне дәлел таппадық.