Кибероперация: фишинг пен скрипт жазуды қолдау
OpenAI ашық дереккөздерде жарияланған қауіп топтарының әрекеттерімен ұқсас, ҚХР барлау талаптарына тән белгілері бар және фишинг пен скрипт жазу процестерін ЖИ көмегімен қолдаған аккаунттарды бұғаттады.
Бұл жағдайлық зерттеу алғаш рет OpenAI компаниясының 2025 жылғы қазан айындағы(жаңа терезеде ашылады) есебінде жарияланған.
Қауіп субъектісі
Біз салада UNK_DROPPITCH (Proofpoint) және UTA0388 (Volexity) деп қадағаланатын қауіп топтары туралы ашық жарияланымдарда сипатталған әрекеттермен ұқсас қызметке қатысы бар ChatGPT аккаунттарының тобын анықтап, бұғаттадық. Кемінде бір жағдайда ChatGPT аккаунтын тіркеуге пайдаланылған электрондық пошта мекенжайы фишинг хабарламаларын жіберуге де қолданылғаны хабарланған.
Бұл аккаунттарды басқарған қауіп субъектілерінің әрекеттерінен ҚХР барлауының талаптарына қызмет ететін кибероперацияларға тән белгілер байқалды: қытай тілін қолдану және Тайваньның жартылай өткізгіштер секторын, АҚШ академиялық ортасын және талдау орталықтарын, сондай-ақ ҚКП-ны сынайтын этностық және саяси топтармен байланысты ұйымдарды нысанаға алу. Мұндай топтарды кейде «бес у» деп атайды.
Біздің модель жаңа шабуыл мүмкіндіктерін ұсынған жоқ. Операторлар модельдерімізді негізінен қолданыстағы жұмыс процестерінің тиімділігін біртіндеп арттыруға, әсіресе фишинг контентін әзірлеуге және өз құралдарын жөндеуге немесе өзгертуге пайдаланғанға ұқсайды.
Іс-әрекет
Қауіп субъектілері ChatGPT‑ті екі негізгі міндетке пайдаланды: жеңілдетілген және дәстүрлі қытай, ағылшын және жапон тілдерін қоса алғанда, бірнеше тілде фишинг науқандарына арналған контент жасау, сондай-ақ құралдар мен зиянды бағдарламаларды әзірлеуге көмектесу. Олардың әзірлеу жұмыстары техникалық тұрғыдан білікті, бірақ аса күрделі тәсілдерді қолданбайтын субъектіге тән болды. Мысалы, олар C2 трафигін қорғау үшін AES қолданудың бірнеше қыры мен ерекшелігін талқылағанымен, қарапайым статикалық кілтті пайдалануды жалғастырған.
Қауіп субъектілерінің фишинг контентін жасау әдістемесі егжей-тегжейлі әрі қалыпқа түскен болатын, бұл нақты белгіленген демографиялық топты нысанаға алғанын көрсетті. Әдетте олар академиялық орта, сала немесе конференция өкілінің атынан қысқа әрі ресми сыпайы электрондық хат дайындайтын. Қауіп субъектілері мәтіннің реңкін өзгертуді, терминдерді аймақтық қолданысқа бейімдеуді немесе белгілі бір мекемелерге сілтемелер қосуды жиі сұраған. Мұндай нысаналы ұсақ түзетулер бастапқы контент сапасын арттыруға бағытталған жүйелі әрекетті аңғартқанымен, қауіп субъектілері қолтаңба блоктарындағы шындыққа жанаспайтын үлгілік байланыс деректері секілді әшкерелейтін кейбір тұстарды түзетпеген.
Олар күнделікті тапсырмаларды жеделдететін код үзінділері мен тексеру тізімдерін сұрады. Олар қарапайым маяк тәрізді сауалнама жасау үшін шифрланған тасымалдау протоколдарын (HTTPS, TLS) сынайтын код сұрады; процестерді тізімдеу, орындалатын файл атауы бойынша тоқтату немесе орта туралы мәлімет жинау үшін Go және PowerShell код үзінділерін құрастырды; сондай-ақ көпшілікке қолжетімді сканерлерді bash / PowerShell орауыштарына біріктірді.
Сондай-ақ олар модельден қарапайым бүркемелеу және операциялық қауіпсіздікті (OPSEC) жақсарту тәсілдерін ұсынуды сұрады: функциялардың атын өзгерту, тақырыптарды түзету немесе жолдарды жасыру. Бірнеше сессия барысында олар күрделілігі төмен және орташа зиянды бағдарламаларға тән базалық басқару прототиптерін жасауға ұмтылды. Бұған қосылымды сақтау циклдері, HTTP(S) арқылы берілетін қарапайым тапсырмалар және JSON негізіндегі тапсырма / нәтиже құрылымдары кірді.
Қауіп субъектісінің Go негізіндегі кейбір әзірлемелерінің іске асырылу ерекшеліктері салада GOVERSHELL (Volexity) немесе HealthKick (Proofpoint) деп қадағаланатын зиянды бағдарламалар туралы есептермен ұқсас. Бұл олардың негізгі зиянды бағдарламасын әзірлеуді қолдау үшін модельдерді пайдалануға тырысқанын көрсетеді.
Операторлар осы бейне жасау және құрал әзірлеу жұмыстарымен қатар, DeepSeek арқылы қосымша автоматтандыру мүмкіндіктерін зерттеген. Бұл жаппай фишингті автоматтандыруға арналған зерттеу жұмысына ұқсады. Мысалы, веб-контентті талдап, электрондық хат жіберілетін нысаналар тізімін және әр анықталған ықтимал нысанаға қызықты болуы мүмкін контентті автоматты түрде жасау көзделген. Қауіп субъектілерінің мұндай автоматтандыруды іске асырғанын және солай болса, ақырында қай модельді пайдаланғанын тәуелсіз түрде растай алмаймыз.
Нәтижелер
Қауіп субъектілері модельдерімізді шифрланған C2 құрамдастарын, қашықтан пәрмен орындау процестерін және мәдени ерекшеліктерге бейімделген байланыс тәсілдерін жоспарлап, жетілдіруге пайдалануға тырысты. Олар жаңа шабуыл мүмкіндіктерінен гөрі жылдамдық пен жергілікті жағдайға бейімдеуге басымдық берген. Олар платформамыздан тыс жерде бірнеше операциялық бағыттағы әрекеттерді қолдауға арналған модель нәтижелерін жасады:
Шифрланған C2 және қашықтан орындау: AES-GCM секілді хабар шифрлауы, сеанс кілтін жаңарту, жүйе ақпараты маяктары және стандартты веб-протоколдар не WebSocket негізіндегі арна арқылы PowerShell пәрмендерін жіберетін сервер консолі бар Go клиент-сервер кодын жазу немесе түзету туралы сұраулар.
Трафикті қорғау және OPSEC түзетулері: сұрауларға қарапайым WebSocket протоколынан қауіпсіз WebSocket протоколына (wss://), ал HTTP-ден HTTPS-ке көшуге арналған код; кейбір сынақтарда сертификат тексеруін өшіру; трафикті CDN / TLS интерфейсі арқылы жасыру және клиентті істен шығармай ірі хабарларды өңдеу кірді.
Барлау және процестерді басқару: PowerShell арқылы антивирусты анықтау, процестерді тізімдеу және белгілі бір Edge / WebView2 процестерін тоқтату туралы ақпарат сұраулары.
Көпшілікке қолжетімді сканерлерді баптау: nuclei және fscan секілді ашық бастапқы кодты құралдарды коммерциялық Linux инфрақұрылымына орнату, пайдалану және нәтижелерді кейін қарау үшін сақтау жөніндегі нұсқаулық.
Фишинг және байланыс контенті: жергілікті нормаларға бейімделген тақырып жолдары мен стильді қоса алғанда, академиялық ортадағы немесе саладағы байланыстарға бірнеше тілде сенімді электрондық хаттар дайындау.
Бұл әрекеттер LLM (үлкен тілдік модель) ATT&CK санаттарына жатады, соның ішінде LLM (үлкен тілдік модель) үшін оңтайландырылған пайдалы жүктемені жасау, LLM (үлкен тілдік модель) көмегімен аномалияларды анықтаудан жалтару, LLM (үлкен тілдік модель) көмегімен бұзудан кейінгі әрекеттер, LLM (үлкен тілдік модель) көмегімен барлау және анықтау, сондай-ақ LLM (үлкен тілдік модель) көмегімен әлеуметтік инженерия жасау.
Әсері
Біз бұл әрекетке қатысты барлық аккаунттарды өшіріп, тиісті индикаторларды саладағы серіктестермен бөлістік. Қауіп субъектілері негізінен қолданыстағы жұмыс процестерінің тиімділігін біртіндеп арттыруға ұмтылды. Бұған жіберуге дайын фишинг хаттарын әзірлеу және күнделікті кодтау мен автоматтандырудың қайталану циклдерін қысқарту кірді. Модель нәтижелері ашық дереккөздерде кеңінен сипатталған әдістерден тыс мүмкіндіктер бергеніне дәлел таппадық; біздің модель жаңа шабуыл мүмкіндіктерін ұсынған жоқ. Модель көмегі арқылы қол жеткізу көзделген тактикалық артықшылық тілдік еркіндіктен, жергілікті жағдайға бейімдеуден және табандылықтан тұрды: тілдік қателерді азайту, байланыстырушы кодты жылдамырақ жазу және бірдеңе істемей қалғанда тезірек түзету.