ಮುಖ್ಯ ವಿಷಯಕ್ಕೆ ನೇರವಾಗಿ ಹೋಗಿ
OpenAI

ಅಕ್ಟೋಬರ್ 1, 2025

ಸುರಕ್ಷತೆ

ಸೈಬರ್ ಕಾರ್ಯಾಚರಣೆ: ರಷ್ಯನ್ ಭಾಷಿಕರ ಮಾಲ್‌ವೇರ್ ಸಾಧನಗಳು

ಮಾಲ್‌ವೇರ್ ಲೋಡರ್‌ಗಳು, ಪತ್ತೆಯಿಂದ ತಪ್ಪಿಸಿಕೊಳ್ಳುವ ಪದರಗಳು, ರುಜುವಾತು ಕಳ್ಳತನದ ಸ್ಕ್ರಿಪ್ಟ್‌ಗಳು ಮತ್ತು C2 ಮೂಲಸೌಕರ್ಯ ನಿರ್ಮಿಸಲು AI ಬಳಸುತ್ತಿದ್ದ, ರಷ್ಯನ್ ಭಾಷಿಕ ಅಪರಾಧಿ ಗುಂಪುಗಳಿಗೆ ಸಂಬಂಧಿಸಿರಬಹುದಾದ ಖಾತೆಗಳನ್ನು OpenAI ನಿಷೇಧಿಸಿದೆ.

ಲೋಡ್ ಆಗುತ್ತಿದೆ…

ಈ ಪ್ರಕರಣ ಅಧ್ಯಯನವನ್ನು ಮೂಲತಃ OpenAIನ ಅಕ್ಟೋಬರ್ 2025⁠(ಹೊಸ ಕಿಟಕಿಯಲ್ಲಿ ತೆರೆಯುತ್ತದೆ) ವರದಿಯಲ್ಲಿ ಪ್ರಕಟಿಸಲಾಗಿತ್ತು.

ಕಾರ್ಯಕರ್ತ

ದೂರಸ್ಥ ಪ್ರವೇಶ ಟ್ರೋಜನ್, ರುಜುವಾತು ಕದಿಯುವ ಸಾಧನಗಳು ಮತ್ತು ಪತ್ತೆಯಿಂದ ತಪ್ಪಿಸಿಕೊಳ್ಳುವ ವೈಶಿಷ್ಟ್ಯಗಳನ್ನು ಒಳಗೊಂಡ ಮಾಲ್‌ವೇರ್ ಅಭಿವೃದ್ಧಿಪಡಿಸಲು ಹಾಗೂ ಸುಧಾರಿಸಲು ಮಾಡೆಲ್‌ನ ನೆರವು ಪಡೆಯಲು ಯತ್ನಿಸುತ್ತಿದ್ದ ChatGPT ಖಾತೆಗಳನ್ನು ನಾವು ನಿಷೇಧಿಸಿದ್ದೇವೆ. ಈ ಖಾತೆಗಳು ರಷ್ಯನ್ ಭಾಷಿಕ ಅಪರಾಧಿ ಗುಂಪುಗಳೊಂದಿಗೆ ಸಂಬಂಧ ಹೊಂದಿರುವಂತೆ ಕಾಣುತ್ತವೆ. ಏಕೆಂದರೆ ಆ ಕಾರ್ಯಕರ್ತರಿಗೆ ಮೀಸಲಾದ Telegram ಚಾನೆಲ್‌ನಲ್ಲಿ ಅವರು ತಮ್ಮ ಚಟುವಟಿಕೆಗಳ ಪುರಾವೆಗಳನ್ನು ಪೋಸ್ಟ್ ಮಾಡುತ್ತಿರುವುದನ್ನು ನಾವು ಗಮನಿಸಿದ್ದೇವೆ. ನಮ್ಮ ತನಿಖೆಯ ಆಧಾರದಲ್ಲಿ, ಈ ಚಟುವಟಿಕೆಯು ಬಹು ಖಾತೆಗಳನ್ನು ನಿರ್ವಹಿಸುತ್ತಿದ್ದ ಮತ್ತು ಪ್ರಾಕ್ಸಿ ಹಾಗೂ ಅಲ್ಪಾವಧಿಯ ಹೋಸ್ಟಿಂಗ್ ಮೂಲಸೌಕರ್ಯವನ್ನು ಬಳಸುತ್ತಿದ್ದ ರಷ್ಯನ್ ಭಾಷೆಯ Operatorಗೆ ಸಂಬಂಧಿಸಿದೆ ಎಂದು ನಾವು ಅಂದಾಜಿಸಿದ್ದೇವೆ.

ವರ್ತನೆ

ಈ ಬೆದರಿಕೆ ಕಾರ್ಯಕರ್ತನು ದಾಳಿಯ ನಂತರದ ಚಟುವಟಿಕೆಗಳು ಮತ್ತು ರುಜುವಾತು ಕಳ್ಳತನಕ್ಕೆ ನೆರವಾಗುವ ತಾಂತ್ರಿಕ ಘಟಕಗಳ ಮೂಲಮಾದರಿಗಳನ್ನು ರೂಪಿಸಲು ಹಾಗೂ ದೋಷಗಳನ್ನು ಸರಿಪಡಿಸಲು ಮುಖ್ಯವಾಗಿ ಹಲವು ChatGPT ಖಾತೆಗಳನ್ನು ಬಳಸಿದ್ದನು. ಇವು ಈ ಬಗೆಯ ಬೆದರಿಕೆ ಕಾರ್ಯಕರ್ತರಿಗೆ ಚಿರಪರಿಚಿತ ಚಟುವಟಿಕೆಗಳಾಗಿವೆ. ದುರುದ್ದೇಶಪೂರಿತ ವಿಷಯ ರಚಿಸುವ ನೇರ ವಿನಂತಿಗಳನ್ನು ಮಾಡೆಲ್ ತಿರಸ್ಕರಿಸಿತು. ಹೀಗಾಗಿ ಕಂಪೈಲ್ ಮಾಡಿದ ಎಕ್ಸಿಕ್ಯೂಟಬಲ್‌ಗಳನ್ನು ಶೆಲ್‌ಕೋಡ್‌ಗೆ ಪರಿವರ್ತಿಸುವುದು, ಮೆಮೊರಿಯೊಳಗಿನ ಲೋಡರ್‌ಗಳನ್ನು ವಿನ್ಯಾಸಗೊಳಿಸುವುದು ಅಥವಾ ಬ್ರೌಸರ್ ರುಜುವಾತುಗಳನ್ನು ಪಾರ್ಸ್ ಮಾಡುವಂತಹ ಮೂಲಭೂತ ಕೋಡ್ ಪಡೆಯುವುದೇ Operator‌ನ ಸಾಮಾನ್ಯ ಬಳಕೆಯಾಗಿತ್ತು. ಬಳಿಕ ಬೆದರಿಕೆ ಕಾರ್ಯಕರ್ತನು ಅವುಗಳನ್ನು ದುರುದ್ದೇಶಪೂರಿತ ಕಾರ್ಯಪ್ರವಾಹಗಳಾಗಿ ಜೋಡಿಸಿರುವ ಸಾಧ್ಯತೆಯಿದೆ.

ಬೆದರಿಕೆ ಕಾರ್ಯಕರ್ತನು ಪ್ಯಾಡಿಂಗ್ ಸೂಚನೆಗಳು ಮತ್ತು ಅನಗತ್ಯ ಅನುಕ್ರಮಗಳನ್ನು ಸೇರಿಸುವುದು, ಕ್ಲಿಪ್‌ಬೋರ್ಡ್ ಮೇಲ್ವಿಚಾರಣೆ, Telegram ಬಾಟ್ ಅಪ್‌ಲೋಡರ್ ಹಾಗೂ ಆರ್ಕೈವ್ ಮಾಡಿ ಕಳುಹಿಸುವ ಸ್ಕ್ರಿಪ್ಟ್‌ಗಳಂತಹ ಸರಳ ಡೇಟಾ ಹೊರಸಾಗಣೆ ಸಹಾಯಕಗಳು ಸೇರಿದಂತೆ, ಕೋಡ್ ಮರೆಮಾಚುವಿಕೆ ಮತ್ತು “ಕ್ರಿಪ್ಟರ್” ಮಾದರಿಗಳಿಗಾಗಿ ಕೋಡ್ ರಚಿಸಲು ನಮ್ಮ ಮಾಡೆಲ್‌ಗಳನ್ನು ಬಳಸಿದ್ದನು. ನಮ್ಮ ವೇದಿಕೆಯ ಹೊರಗೆ ಬೆದರಿಕೆ ಕಾರ್ಯಕರ್ತನು ಇವುಗಳನ್ನು ದುರುದ್ದೇಶಪೂರಿತವಾಗಿ ಬಳಸದ ಹೊರತು, ಈ ಫಲಿತಾಂಶಗಳು ಸ್ವತಃ ದುರುದ್ದೇಶಪೂರಿತವಲ್ಲ.

ಬೆದರಿಕೆ ಕಾರ್ಯಕರ್ತನು ಕೆಳಮಟ್ಟದ PE / Win32 API ಮತ್ತು DPAPI / AES GCM ಕುಕೀ ನಿರ್ವಹಣೆ ಹಾಗೂ Chrome DevTools / CDP ಸ್ವಯಂಚಾಲನೆಯಂತಹ ಪ್ರಧಾನವಾಗಿ ತಾಂತ್ರಿಕ ಕಾರ್ಯಗಳಿಗೆ ChatGPT ಬಳಸಿದ್ದನು. ಬೆದರಿಕೆ ಕಾರ್ಯಕರ್ತನು ಹೆಚ್ಚು ಮತ್ತು ಕಡಿಮೆ ಸಂಕೀರ್ಣತೆಯ ವಿನಂತಿಗಳ ಮಿಶ್ರಣವನ್ನು ಸಲ್ಲಿಸಿದ್ದನು. ಹಲವು ಪ್ರಾಂಪ್ಟ್‌ಗಳಿಗೆ Windows ವೇದಿಕೆಯ ಆಳವಾದ ಜ್ಞಾನ ಮತ್ತು ಪುನರಾವರ್ತಿತ ದೋಷನಿವಾರಣೆ ಅಗತ್ಯವಿದ್ದರೆ, ಇತರವು ಸಾಮೂಹಿಕ ಪಾಸ್‌ವರ್ಡ್ ರಚನೆ ಮತ್ತು ಸ್ಕ್ರಿಪ್ಟ್ ಆಧಾರಿತ ಉದ್ಯೋಗ ಅರ್ಜಿ ಸಲ್ಲಿಕೆಯಂತಹ ಸಾಮಾನ್ಯ ಕಾರ್ಯಗಳನ್ನು ಸ್ವಯಂಚಾಲಿತಗೊಳಿಸಿದವು. Operator ಕೆಲವೇ ChatGPT ಖಾತೆಗಳನ್ನು ಬಳಸಿದ್ದು, ಸಂಭಾಷಣೆಗಳಾದ್ಯಂತ ಅದೇ ಕೋಡ್ ಅನ್ನು ಪುನರಾವರ್ತಿಸಿ ಸುಧಾರಿಸಿದ್ದನು. ಈ ಮಾದರಿಯು ಸಾಂದರ್ಭಿಕ ಪರೀಕ್ಷೆಗಿಂತ ನಿರಂತರ ಅಭಿವೃದ್ಧಿಗೆ ಹೊಂದಿಕೆಯಾಗುತ್ತದೆ.

ಫಲಿತಾಂಶಗಳು

ಬೆದರಿಕೆ ಕಾರ್ಯಕರ್ತನ ಯಾವುದೇ ಸಾಧನ ಅಥವಾ ಕಾರ್ಯಪ್ರವಾಹವನ್ನು ಚಾಲನೆ ಮಾಡಲು ನಮ್ಮ ಮಾಡೆಲ್‌ಗಳನ್ನು ಬಳಸಲಾಗಿಲ್ಲ. ಅಲ್ಲದೆ, ನಮ್ಮ ವೇದಿಕೆಯ ಹೊರಗಿನ ಯಾವುದೇ ಚಟುವಟಿಕೆಯನ್ನು ಸ್ವತಂತ್ರವಾಗಿ ದೃಢೀಕರಿಸಲು ನಮಗೆ ಸಾಧ್ಯವಿಲ್ಲ. ರುಜುವಾತುಗಳು ಮತ್ತು ಕ್ರಿಪ್ಟೊ ಆಸ್ತಿಗಳನ್ನು ಕದಿಯಲು, ರಹಸ್ಯವಾಗಿ ಕೋಡ್ ಚಲಾಯಿಸಲು ಮತ್ತು ಗುಪ್ತ ಮೂಲಸೌಕರ್ಯವನ್ನು ನಿರ್ವಹಿಸಲು ನೆರವಾಗುವಂತೆ ಕಾಣುವ ಆಕ್ರಮಣಕಾರಿ ಸಾಧನಗಳು ಹಾಗೂ ಕಾರ್ಯಾಚರಣಾ ಕಾರ್ಯಪ್ರವಾಹಗಳನ್ನು ಅಭಿವೃದ್ಧಿಪಡಿಸಲು ಮತ್ತು ಸುಧಾರಿಸಲು ಈ ಬೆದರಿಕೆ ಕಾರ್ಯಕರ್ತನು ನಮ್ಮ ಮಾಡೆಲ್‌ಗಳನ್ನು ಬಳಸಲು ಯತ್ನಿಸಿದ್ದನು.

ನಿರ್ದಿಷ್ಟವಾಗಿ, ಮೆಮೊರಿಯೊಳಗಿನ ಕಾರ್ಯಗತಗೊಳಿಸುವಿಕೆ ಮತ್ತು ಶೆಲ್‌ಕೋಡ್ ಲೋಡರ್‌ಗಳು; UAC / SmartScreen / Mark-of-the-Web ಬೈಪಾಸ್‌ಗಳು; ಬ್ರೌಸರ್ ರುಜುವಾತು / ಕುಕೀ ಹೊರತೆಗೆಯುವಿಕೆ ಮತ್ತು ಆ್ಯಪ್‌ಗೆ ಬದ್ಧವಾದ ಡೀಕ್ರಿಪ್ಶನ್‌ಗಾಗಿ ಮೂಲ ಚೌಕಟ್ಟುಗಳು; LevelDB ವ್ಯಾಲೆಟ್ ಪಾರ್ಸಿಂಗ್ ಮತ್ತು ಡೇಟಾ ಹೊರಸಾಗಣೆಯೊಂದಿಗೆ ಕ್ಲಿಪ್‌ಬೋರ್ಡ್ ಅಪಹರಣ / ಬದಲಾವಣೆ ಸಾಧನಗಳು; ಹಾಗೂ ವಿಡಿಯೊ ಮತ್ತು ಇನ್‌ಪುಟ್ ಅನುಕರಣೆಯನ್ನು ಒಳಗೊಂಡ ದೂರಸ್ಥ ಪ್ರವೇಶದ (RAT) ಘಟಕಗಳಿಗೆ ಕಾರ್ಯನಿರ್ವಹಿಸುವ ಕೋಡ್ ಮತ್ತು ನಿಯೋಜನಾ ಮಾರ್ಗದರ್ಶನವನ್ನು ರಚಿಸಿ, ಪುನರಾವರ್ತಿಸಿ ಸುಧಾರಿಸಲು ಅವರು ChatGPT ಬಳಸಿದ್ದರು. ತಮ್ಮ ಸುರಕ್ಷತಾ ಕ್ರಮಗಳಿಗೆ ಅನುಗುಣವಾಗಿ, ಸ್ಪಷ್ಟವಾಗಿ ದುರುದ್ದೇಶಪೂರಿತವಾಗಿದ್ದ ಮತ್ತು ಯಾವುದೇ ನ್ಯಾಯಸಮ್ಮತ ಬಳಕೆ ಇಲ್ಲದ ವಿನಂತಿಗಳನ್ನು ನಮ್ಮ ಮಾಡೆಲ್‌ಗಳು ತಿರಸ್ಕರಿಸಿದವು.

ಈ ಚಟುವಟಿಕೆಗಳ ಪ್ರಾತಿನಿಧಿಕ ಉದಾಹರಣೆಗಳನ್ನು LLM ATT&CK ಚೌಕಟ್ಟಿಗೆ ಈ ಕೆಳಗಿನಂತೆ ಹೊಂದಿಸಬಹುದು:

ಚಟುವಟಿಕೆ

LLM ATT&CK ಚೌಕಟ್ಟಿನ ವರ್ಗ

EXEಗಳನ್ನು ಸ್ಥಾನ-ಸ್ವತಂತ್ರ ಶೆಲ್‌ಕೋಡ್‌ಗೆ ಪರಿವರ್ತಿಸುವುದು; ಮೆಮೊರಿಯೊಳಗಿನ ಲೋಡರ್‌ಗಳನ್ನು ನಿರ್ಮಿಸುವುದು (VirtualAlloc / WriteProcessMemory / ರಿಮೋಟ್ ಥ್ರೆಡ್); ಲೋಡರ್ ಸಾಧನ ಸರಣಿಗಳಿಗಾಗಿ ಪ್ರೋಗ್ರಾಮಿಂಗ್ ಭಾಷೆಗಳನ್ನು ಪರಿವರ್ತಿಸುವುದು.

LLM-ಅನುಕೂಲಿತ ಪೇಲೋಡ್ ರಚನೆ

PE ಸಹಿಗಳನ್ನು ಬದಲಿಸಲು ಅಥವಾ ಪೇಲೋಡ್‌ಗಳನ್ನು AV/EDRನಿಂದ ಮರೆಮಾಡಲು ವಿನ್ಯಾಸಗೊಳಿಸಿರುವ ಸಾಧ್ಯತೆಯಿರುವ ಮರೆಮಾಚುವಿಕೆ / ಪ್ಯಾಕರ್ ಪದರಗಳು, ಕ್ರಿಪ್ಟರ್‌ಗಳು ಮತ್ತು ತಂತ್ರಗಳನ್ನು ಸೇರಿಸುವುದು.

LLM-ವರ್ಧಿತ ಅಸಂಗತಿ ಪತ್ತೆಯಿಂದ ತಪ್ಪಿಸಿಕೊಳ್ಳುವಿಕೆ

ಬ್ರೌಸರ್ ರುಜುವಾತುಗಳು ಮತ್ತು ಕುಕೀಗಳನ್ನು ಹೊರತೆಗೆಯಲು / ಡೀಕ್ರಿಪ್ಟ್ ಮಾಡಲು, ವ್ಯಾಲೆಟ್ LevelDBಗಳನ್ನು ಪಾರ್ಸ್ ಮಾಡಲು, ಕ್ಲಿಪ್‌ಬೋರ್ಡ್ ವಿಷಯವನ್ನು ಮೇಲ್ವಿಚಾರಣೆ ಮಾಡಲು ಅಥವಾ ಬದಲಿಸಲು ಮತ್ತು Telegramನಂತಹ ಬಾಟ್ ಚಾನೆಲ್‌ಗಳ ಮೂಲಕ ಡೇಟಾ ಹೊರಸಾಗಿಸಲು ವಿನ್ಯಾಸಗೊಳಿಸಿರುವ ಸಾಧ್ಯತೆಯಿರುವ ಸ್ಕ್ರಿಪ್ಟ್‌ಗಳು ಹಾಗೂ ಪ್ರೋಗ್ರಾಮಿಂಗ್ ಕೋಡ್ ರಚಿಸುವುದು.

LLM ನೆರವಿನ ದಾಳಿಯ ನಂತರದ ಚಟುವಟಿಕೆ

ರಿವರ್ಸ್ ಪ್ರಾಕ್ಸಿಗಳು, SOCKS5 / OpenVPN ಸಂರಚನೆಗಳು, ರಿಮೋಟ್ ಡೆಸ್ಕ್‌ಟಾಪ್ ಟನೆಲಿಂಗ್ ಮತ್ತು ದೂರಸ್ಥ ಸ್ಟ್ರೀಮಿಂಗ್ ಹಾಗೂ ಇನ್‌ಪುಟ್ ಅನುಕರಣೆಗಾಗಿ ದೋಷನಿವಾರಣೆ / ನಿಯೋಜನಾ ಮಾರ್ಗದರ್ಶನವನ್ನು ಒಳಗೊಂಡಂತೆ C2 ಮತ್ತು ಟನೆಲಿಂಗ್ ಮೂಲಸೌಕರ್ಯವನ್ನು ನಿರ್ಮಿಸಿ ಸುಧಾರಿಸುವುದು.

LLM ಮಾರ್ಗದರ್ಶಿತ ಮೂಲಸೌಕರ್ಯ ಪ್ರೊಫೈಲಿಂಗ್

ಪರಿಣಾಮ

ಈ ಚಟುವಟಿಕೆಗೆ ಸಂಬಂಧಿಸಿದ ಎಲ್ಲ ಖಾತೆಗಳನ್ನು ನಾವು ನಿಷ್ಕ್ರಿಯಗೊಳಿಸಿ, ಸಂಬಂಧಿತ ಸೂಚಕಗಳನ್ನು ಉದ್ಯಮದ ಪಾಲುದಾರರೊಂದಿಗೆ ಹಂಚಿಕೊಂಡಿದ್ದೇವೆ. ಸಾರ್ವಜನಿಕವಾಗಿ ಲಭ್ಯವಿರುವ ಹಲವು ಸಂಪನ್ಮೂಲಗಳಿಂದ ಈ ಕಾರ್ಯಕರ್ತರು ಪಡೆಯಲಾಗದ ಯಾವುದೇ ಹೊಸ ಸಾಮರ್ಥ್ಯ ಅಥವಾ ಮಾರ್ಗದರ್ಶನವನ್ನು ನಮ್ಮ ಮಾಡೆಲ್‌ಗಳ ಪ್ರವೇಶವು ಅವರಿಗೆ ಒದಗಿಸಿದೆ ಎಂಬುದಕ್ಕೆ ನಮಗೆ ಯಾವುದೇ ಪುರಾವೆ ಸಿಗಲಿಲ್ಲ. ನೇರವಾಗಿ ಎಕ್ಸ್‌ಪ್ಲಾಯ್ಟ್ ಮತ್ತು ಕೀಲಿಮಣೆ ಚಟುವಟಿಕೆ ದಾಖಲಿಸುವ ಸಾಧನವನ್ನು ಕೇಳಿದ ವಿನಂತಿಗಳನ್ನು ನಮ್ಮ ಮಾಡೆಲ್‌ಗಳು ತಿರಸ್ಕರಿಸಿದವು.