Негізгі мазмұнға өту
OpenAI

2025 ж. 1 маусым

Қауіпсіздік

«ScopeCreep» операциясы: орыстілді шабуылдаушының зиянды бағдарлама әзірлеуі

OpenAI зиянды бағдарлама жасау, жүктеушілерді жетілдіру және киберқұралдардың қателерін түзету үшін ЖИ пайдаланған орыстілді аккаунттарды бұғаттады.

Жүктелуде…

Бұл оқиға талдауы алғаш рет OpenAI ұйымының 2025 жылғы маусымдағы⁠(жаңа терезеде ашылады) есебінде жарияланған.

Шабуылдаушы

Біз орыстілді шабуылдаушы басқаратын көрінген бір топ ChatGPT аккаунтын бұғаттадық. Бұл шабуылдаушы модельдерімізді Windows жүйесіне арналған зиянды бағдарламаларды әзірлеу мен жетілдіруге, бірнеше тілде жазылған кодтың қателерін түзетуге және командалық-басқару инфрақұрылымын құруға көмек алу үшін пайдаланған.

Шабуылдаушы Windows жүйесінің ішкі жұмысын білетінін көрсетті және өз әрекеттерін құпия ұстауға арналған кейбір қауіпсіздік шараларын қолданды. Операция троян енгізілген «көздеуіш» ойын құралын пайдалануға бағытталғандықтан және жасырын тактикаларға сүйенгендіктен, біз оны «ScopeCreep» деп атадық.

Әрекеттері

Бұл шабуылдаушы өз әрекеттерінің құпиялығын сақтауға ерекше тәсіл қолданған. Ол ChatGPT аккаунттарын тіркеу үшін уақытша электрондық пошта мекенжайларын пайдаланған. Әр аккаунтта кодын бір шағын қадамға жетілдіру туралы бір ғана әңгіме жүргізген. Содан кейін сол аккаунтты пайдалануды тоқтатып, жаңасын ашқан.

Шабуылдаушы ScopeCreep зиянды бағдарламасын бейнеойындарда экранға көздеуіш шығаратын танымал әрі заңды Crosshair-X құралының атын жамылған ашық код репозиторийі арқылы таратқан. Ештеңеден күдіктенбеген пайдаланушылар зиянды нұсқаны жүктеп алып іске қосқанда, жүйесінде зиянды бағдарлама жүктеушісі жұмыс істей бастаған. Соның нәтижесінде шабуылдаушының инфрақұрылымынан қосымша зиянды файлдар жүктеліп, орындалған.

Одан әрі зиянды бағдарлама анықталудан жалтара отырып, артықшылықтарды арттыруға, жүйеде жасырын орнығуға, шабуылдаушыға хабар беруге және құпия деректерді сыртқа шығаруға арналған көпсатылы процесті бастайтындай жасалған.

Шабуылдаушы ChatGPT жүйесінен нақты қосымша функцияларды енгізуді қайта-қайта сұрап, модельді зиянды бағдарламаны кезең-кезеңімен әзірлеуге көмек алу үшін пайдаланған. ScopeCreep жеткізу, орындау, анықталудан жалтару және деректерді сыртқа шығару үшін түрлі әдістерді қолданған, соның ішінде:

  • Сигнатураға негізделген анықтаудан жалтаруға арналған C2 зиянды жүктемелері.

  • DLL кітапханасын жанама жүктеу арқылы жасырын орындау.

  • Themida көмегімен арнайы қаптау арқылы кодты бүркемелеу.

  • Артықшылықтарды арттыру және анықталудан жалтару.

  • 80-порт арқылы HTTPS пайдалану.

  • Тіркелгі деректері мен сеанстарды ұрлау.

  • Шабуылдаушыға Telegram арқылы хабарлау.

  • Прокси арқылы трафикті бүркемелеу.

Шабуылдаушы әрекеттерін құпия ұстауға тырысқанына және зиянды бағдарламаға анықталудан жалтару тетіктерін енгізгеніне қарамастан, кибертеріс пайдалануды кең ауқымда анықтау процесіміздің арқасында бұл әрекетті байқай алдық. Код хостингі провайдерімен бірлесе отырып, зиянды репозиторийді жаптырдық және осы әрекетке қатысы бар барлық ChatGPT аккаунтын бұғаттадық.

Модель жауаптары

Осы аккаунттар тобының модельмен әңгімелері бағдарламалық жасақтама әзірлеуге қатысты сан алуан тапсырманы қамтыған. Әңгімелердің бірінде шабуылдаушы HTTPS сұрауын орындауда қиындық туғызған Go кодының үзіндісін беріп, модельден қатесін түзетуді сұраған. Басқа бір жағдайда шабуылдаушы антивирус тексеруінен босатылатын нысандар тізіміне бағдарламалық жолмен қосу тәсілін іздеген. Ол Windows Defender параметрлерін өзгерту үшін Go арқылы PowerShell командаларын қолдануға көмек сұраған.

Бұл әрекеттердің типтік мысалдарын LLM (үлкен тілдік модель) ATT&CK жүйесі бойынша былай жіктеуге болады:

  • python.exe іске қосылған сайын шабуылдаушының коды орындалатындай етіп python310.dll файлын компиляциялау үшін LLM (үлкен тілдік модель) пайдалану: LLM (үлкен тілдік модель) көмегімен әзірлеу.

  • 80-портта HTTPS трафигіне қызмет көрсетуге арналған SSL/TLS сертификаттарының қателерін түзету: LLM (үлкен тілдік модель) көмегімен әзірлеу.

  • Flask негізіндегі C2 серверін модельдің көмегімен өндірістік пайдалануға дайын WSGI серверіне көшіру: LLM (үлкен тілдік модель) көмегімен әзірлеу.

  • Windows Defender параметрлерін өзгерту және антивирус тексеруінен босатылатын нысандарды қосу үшін Go тілінде PowerShell командаларын әзірлеу: LLM (үлкен тілдік модель) арқылы аномалияларды анықтаудан жалтаруды жетілдіру.

  • Жаңа құрбанның жүйесі бұзылғанда шабуылдаушы басқаратын Telegram арнасына хабар жіберетін кодтағы қателерді түзету: LLM (үлкен тілдік модель) көмегімен жүйе бұзылғаннан кейінгі әрекеттерді орындау.

Әсері

Осы кезеңде жедел хабарлау және зиянды репозиторийді жаба алған салалық серіктестермен тығыз ынтымақтастық ScopeCreep келтірген зиянды азайтқан болуы мүмкін. Біз бұл шабуылдаушы пайдаланған OpenAI аккаунттарын бұғаттадық.

Біздің бағалауымызша, шабуылдаушы модельдерімізді зиянды бағдарлама әзірлеу жұмысын жеделдету мақсатында пайдаланған. Бір қызығы, осының өзі бізге қауіпті тез әрі, шамасы, бастапқы кезеңінде анықтап, оның жолын кесуге мүмкіндік берді.

Бұл зиянды бағдарлама артықшылықтарды арттыруға, жүйеде орнығуға, тіркелгі деректерін жинауға және қашықтан қол жеткізуге мүмкіндік бергенімен, мұндай мүмкіндіктер айтарлықтай жаңа емес. Кейбір үлгілері VirusTotal сайтында пайда болғанына қарағанда, бұл зиянды бағдарлама нақты ортада қолданылған болуы ықтимал. Алайда біз оған жаппай қызығушылық танытылғанын немесе оның кең таралғанын растайтын дәлел көрмедік.