Кибероперация: орыстілділердің зиянды бағдарлама құралдары
OpenAI жасанды интеллект көмегімен зиянды бағдарлама жүктегіштерін, жалтару қабаттарын, тіркелгі деректерін ұрлау сценарийлерін және C2 инфрақұрылымын жасаған, орыстілді қылмыстық топтармен байланысты болуы ықтимал аккаунттарды бұғаттады.
Бұл зерттеу алғаш рет OpenAI ұйымының 2025 жылғы қазандағы(жаңа терезеде ашылады) есебінде жарияланды.
Субъект
Зиянды бағдарламаларды, соның ішінде қашықтан кіру троянын, тіркелгі деректерін ұрлау құралдарын және анықтаудан жалтару функцияларын әзірлеп, жетілдіру үшін модельді пайдалануға әрекеттенген ChatGPT аккаунттарын бұғаттадық. Бұл аккаунттар орыстілді қылмыстық топтармен байланысты көрінеді, өйткені олардың осы топтарға арналған Telegram арнасында өз әрекеттерінің дәлелдерін жариялағанын байқадық. Тергеуімізге сүйенсек, бұл әрекет бірнеше аккаунтты басқарып, прокси мен қысқа мерзімді хостинг инфрақұрылымын пайдаланған орыстілді оператормен байланысты болған.
Іс-әрекет
Бұл қауіп субъектісі бірнеше ChatGPT аккаунтын негізінен жүйеге енгеннен кейінгі әрекеттер мен тіркелгі деректерін ұрлауға мүмкіндік беретін техникалық құрамдастардың прототипін жасап, ақауларын түзету үшін пайдаланды. Мұндай әрекеттер осы санаттағы қауіп субъектілеріне тән. Модель зиянды контент жасау туралы тікелей сұраулардан бас тартты. Сондықтан оператор әдетте орындалатын файлдарды shellcode-қа түрлендіру, жадта жұмыс істейтін жүктегіштерді жобалау немесе браузердегі тіркелгі деректерін талдау секілді құрамдас кодтарды сұратқан. Кейін қауіп субъектісі оларды зиянды жұмыс процестеріне біріктірген болуы ықтимал.
Қауіп субъектісі модельдерімізді бүркемелеу коды мен «криптер» үлгілерін жасау үшін де пайдаланды. Бұған толтырғыш нұсқаулар мен қажетсіз тізбектерді енгізу, алмасу буферін бақылау, сондай-ақ Telegram боты арқылы жүктеу және мұрағаттап жіберу сценарийлері сияқты қарапайым дерек шығару құралдары кірді. Бұл нәтижелер платформамыздан тыс жерде қауіп субъектісі зиянды мақсатта пайдаланбаса, өздігінен зиянды емес.
Қауіп субъектісі ChatGPT‑ті негізінен төмен деңгейлі PE / Win32 API, DPAPI / AES GCM көмегімен cookie файлдарын өңдеу және Chrome DevTools / CDP автоматтандыруы сияқты техникалық тапсырмаларға пайдаланды. Қауіп субъектісі күрделілік деңгейі әртүрлі сұраулар жасады: көптеген промпт Windows платформасын терең білуді және кодты бірнеше рет түзетуді талап етсе, басқалары парольдерді жаппай жасау мен жұмыс орындарына сценарий арқылы өтініш беру сияқты стандартты тапсырмаларды автоматтандырды. Оператор аз ғана ChatGPT аккаунтын пайдаланып, әртүрлі сұхбатта бір кодты қайта-қайта жетілдірген. Бұл кездейсоқ сынақтан гөрі тұрақты әзірлеуге тән үлгі.
Нәтижелер
Модельдеріміз қауіп субъектісінің ешбір құралы мен жұмыс процесін орындау үшін пайдаланылған жоқ, ал платформадан тыс әрекеттерді тәуелсіз түрде растай алмаймыз. Бұл қауіп субъектісі модельдерімізді тіркелгі деректері мен криптоактивтерді ұрлауға, кодты жасырын орындауға және құпия инфрақұрылымды басқаруға мүмкіндік беретін шабуыл құралдары мен операциялық жұмыс процестерін әзірлеп, жетілдіруге пайдалануға әрекеттенді.
Атап айтқанда, олар ChatGPT көмегімен жадта код орындау мен shellcode жүктегіштеріне; UAC / SmartScreen / Mark-of-the-Web тетіктерін айналып өтуге; браузердегі тіркелгі деректері мен cookie файлдарын шығарып алуға және қолданбаға байланыстырылған шифрды шешу қаңқаларына; әмияндардың LevelDB деректерін талдауға, алмасу буферін басып алу не ауыстыру және дерек шығару құралдарына; сондай-ақ бейне мен енгізуді эмуляциялайтын қашықтан кіру (RAT) құрамдастарына арналған жұмыс кодын және өрістету нұсқауларын жасап, жетілдірді. Қорғаныс тетіктеріне сәйкес, модельдеріміз анық зиянды әрі заңды қолданылуы жоқ сұраулардан бас тартты.
Осы әрекеттердің типтік мысалдарын LLM (үлкен тілдік модель) ATT&CK құрылымымен былайша сәйкестендіруге болады:
Әрекет | LLM (үлкен тілдік модель) ATT&CK құрылымының санаты |
|---|---|
EXE файлдарын позицияға тәуелсіз shellcode-қа түрлендіру; жадта жұмыс істейтін жүктегіштер жасау (VirtualAlloc / WriteProcessMemory / қашықтағы ағын); жүктегіш құралдар тізбегі үшін бағдарламалау тілдерін түрлендіру. | LLM (үлкен тілдік модель) үшін оңтайландырылған пайдалы жүктемені құрастыру |
PE қолтаңбаларын өзгертуге немесе пайдалы жүктемелерді AV/EDR жүйелерінен басқаша жасыруға арналған болуы ықтимал бүркемелеу және қаптау қабаттарын, криптерлер мен әдістерді енгізу. | LLM (үлкен тілдік модель) көмегімен аномалияны анықтаудан жалтару |
Браузердегі тіркелгі деректері мен cookie файлдарын шығарып алуға немесе шифрын шешуге, әмияндардың LevelDB деректерін талдауға, алмасу буферінің мазмұнын бақылауға не ауыстыруға және Telegram сияқты бот арналары арқылы дерек шығаруға арналған болуы ықтимал сценарийлер мен бағдарламалық код жасау. | LLM (үлкен тілдік модель) көмегімен жүйеге енгеннен кейін әрекет ету |
Кері проксилерді, SOCKS5 / OpenVPN конфигурацияларын, қашықтағы жұмыс үстелін туннельдеуді, сондай-ақ қашықтан ағын тарату мен енгізуді эмуляциялауға арналған ақау түзету және өрістету нұсқауларын қамтитын C2 және туннельдеу инфрақұрылымын жасау әрі жетілдіру. | LLM (үлкен тілдік модель) көмегімен инфрақұрылымды профильдеу |
Әсері
Осы әрекетке қатысты барлық аккаунтты өшіріп, тиісті индикаторларды саладағы серіктестермен бөлістік. Модельдерімізге қол жеткізу бұл субъектілерге жалпыға қолжетімді көптеген ресурстан өзге жолмен ала алмайтын жаңа мүмкіндіктер немесе бағыттар бергеніне ешқандай дәлел таппадық. Модельдеріміз эксплойт пен пернетақта әрекетін тіркеу құралын жасау туралы тікелей сұраулардан бас тартты.