സൈബർ പ്രവർത്തനം: ഫിഷിങ്, സ്ക്രിപ്റ്റിങ് പിന്തുണ
പൊതുവായി റിപ്പോർട്ട് ചെയ്ത ഭീഷണി സംഘങ്ങളുടെ പ്രവർത്തനങ്ങളുമായി സാമ്യമുള്ളതും പിആർസി രഹസ്യാന്വേഷണ ആവശ്യകതകളുടെ ലക്ഷണങ്ങൾ കാട്ടിയതുമായ അക്കൗണ്ടുകൾ OpenAI നിരോധിച്ചു. ഫിഷിങ്, സ്ക്രിപ്റ്റിങ് പ്രവർത്തനങ്ങൾക്ക് അവ എഐ ഉപയോഗിച്ചു.
ഈ കേസ് പഠനം ആദ്യം പ്രസിദ്ധീകരിച്ചത് OpenAIയുടെ 2025 ഒക്ടോബർ(പുതിയ വിൻഡോയിൽ തുറക്കുന്നു) റിപ്പോർട്ടിലാണ്.
പ്രവർത്തകൻ
വ്യവസായ മേഖലയിൽ UNK_DROPPITCH (Proofpoint), UTA0388 (Volexity) എന്നീ പേരുകളിൽ നിരീക്ഷിക്കപ്പെടുന്ന ഭീഷണി സംഘങ്ങളെക്കുറിച്ചുള്ള പൊതു റിപ്പോർട്ടുകളുമായി ബന്ധമുള്ള പ്രവർത്തനങ്ങളിൽ ഏർപ്പെട്ട ChatGPT അക്കൗണ്ടുകളുടെ ഒരു കൂട്ടം ഞങ്ങൾ കണ്ടെത്തി നിരോധിച്ചു. കുറഞ്ഞത് ഒരു സംഭവത്തിലെങ്കിലും, ChatGPT അക്കൗണ്ട് രജിസ്റ്റർ ചെയ്യാൻ ഉപയോഗിച്ച ഇമെയിൽ വിലാസം ഫിഷിങ് സന്ദേശങ്ങൾ അയയ്ക്കാനും ഉപയോഗിച്ചതായി റിപ്പോർട്ടുണ്ട്.
ഈ അക്കൗണ്ടുകൾ പ്രവർത്തിപ്പിച്ച ഭീഷണി പ്രവർത്തകർ PRCയുടെ രഹസ്യാന്വേഷണ ആവശ്യങ്ങൾ നിറവേറ്റാൻ നടത്തുന്ന സൈബർ പ്രവർത്തനങ്ങളുമായി പൊരുത്തപ്പെടുന്ന സവിശേഷതകൾ പ്രകടിപ്പിച്ചു: ചൈനീസ് ഭാഷയുടെ ഉപയോഗം, തായ്വാനിലെ അർധചാലക മേഖല, യു.എസ്. അക്കാദമിക സമൂഹവും നയഗവേഷണ സ്ഥാപനങ്ങളും, CCPയെ വിമർശിക്കുന്ന വംശീയ-രാഷ്ട്രീയ വിഭാഗങ്ങളുമായി ബന്ധപ്പെട്ട സംഘടനകൾ എന്നിവയെ ലക്ഷ്യമിടൽ. ഇവയെ ചിലപ്പോൾ “അഞ്ച് വിഷങ്ങൾ” എന്ന് വിശേഷിപ്പിക്കാറുണ്ട്.
ഞങ്ങളുടെ മോഡൽ പുതിയ ആക്രമണശേഷികളൊന്നും നൽകിയില്ല. നിലവിലുള്ള പ്രവർത്തനക്രമങ്ങളുടെ കാര്യക്ഷമത പടിപടിയായി വർധിപ്പിക്കാനാണ് പ്രവർത്തകർ പ്രധാനമായും ഞങ്ങളുടെ മോഡലുകൾ ഉപയോഗിച്ചതെന്ന് തോന്നുന്നു. പ്രത്യേകിച്ച് ഫിഷിങ് ഉള്ളടക്കം തയ്യാറാക്കാനും അവരുടെ ഉപകരണങ്ങളിലെ പിഴവുകൾ കണ്ടെത്തി തിരുത്താനോ അവ പരിഷ്കരിക്കാനോ അവർ മോഡലുകൾ ഉപയോഗിച്ചു.
പെരുമാറ്റം
പ്രവർത്തകർ ChatGPT ഉപയോഗിച്ച് രണ്ട് പ്രധാന ജോലികൾ നിർവഹിച്ചു: ലളിതവും പരമ്പരാഗതവുമായ ചൈനീസ്, ഇംഗ്ലീഷ്, ജാപ്പനീസ് എന്നിവയുൾപ്പെടെ പല ഭാഷകളിലും ഫിഷിങ് പ്രചാരണങ്ങൾക്കുള്ള ഉള്ളടക്കം സൃഷ്ടിക്കൽ; ഉപകരണങ്ങളും ദുഷ്ടസോഫ്റ്റ്വെയറും വികസിപ്പിക്കാൻ സഹായം തേടൽ. സാങ്കേതിക വൈദഗ്ധ്യമുണ്ടെങ്കിലും സങ്കീർണശേഷി കുറഞ്ഞ ഒരു പ്രവർത്തകന്റെ രീതികളോടാണ് അവരുടെ വികസനപ്രവർത്തനം പൊരുത്തപ്പെട്ടത്. ഉദാഹരണത്തിന്, C2 ഗതാഗതം സുരക്ഷിതമാക്കാൻ AES ഉപയോഗിക്കുന്നതിന്റെ പല വശങ്ങളും സൂക്ഷ്മതകളും അവർ ചർച്ച ചെയ്തെങ്കിലും ലളിതമായ ഒരു സ്ഥിര താക്കോൽ തന്നെയാണ് ഉപയോഗിച്ചത്.
ഫിഷിങ് ഉള്ളടക്കം സൃഷ്ടിക്കാൻ പ്രവർത്തകർ പിന്തുടർന്ന മാർഗരേഖ വിശദവും സൂത്രബദ്ധവുമായിരുന്നു. കൃത്യമായി നിർവചിച്ച ഒരു ജനവിഭാഗത്തെ ലക്ഷ്യമിടുന്ന രീതിയുമായി ഇത് പൊരുത്തപ്പെട്ടു. സാധാരണയായി, അക്കാദമിക, വ്യാവസായിക, അല്ലെങ്കിൽ സമ്മേളന മേഖലയിൽ നിന്നുള്ള വ്യക്തിയെന്ന വ്യാജേന സംക്ഷിപ്തവും ഔപചാരികമായി മര്യാദയുള്ളതുമായ ഇമെയിൽ അവർ സൃഷ്ടിക്കുമായിരുന്നു. ശൈലി ക്രമീകരിക്കാനും പ്രാദേശിക പ്രയോഗത്തിന് അനുയോജ്യമായ പദങ്ങൾ ഉപയോഗിക്കാനും നിർദിഷ്ട സ്ഥാപനങ്ങളെക്കുറിച്ചുള്ള പരാമർശങ്ങൾ ചേർക്കാനും ഭീഷണി പ്രവർത്തകർ പലപ്പോഴും ആവശ്യപ്പെട്ടു. ലക്ഷ്യമിട്ടുള്ള ഈ ചെറിയ തിരുത്തലുകൾ പ്രാരംഭ ഉള്ളടക്കത്തിന്റെ നിലവാരം ഉയർത്താനുള്ള ഏകോപിത ശ്രമത്തെ സൂചിപ്പിക്കുന്നുണ്ടെങ്കിലും, ഒപ്പുഭാഗങ്ങളിൽ ഉൾപ്പെടുത്തിയ വിശ്വസനീയമല്ലാത്ത മാതൃകാ സമ്പർക്കവിവരങ്ങൾ പോലുള്ള പ്രവർത്തനം വെളിപ്പെടുത്തുന്ന ചില വിശദാംശങ്ങൾ തിരുത്തുന്നതിൽ ഭീഷണി പ്രവർത്തകർ പരാജയപ്പെട്ടു.
പതിവ് ജോലികൾ വേഗത്തിലാക്കുന്ന കോഡ് ഭാഗങ്ങളും പരിശോധനപ്പട്ടികകളും അവർ ആവശ്യപ്പെട്ടു. ലളിതമായ ബീക്കൺ മാതൃകയിലുള്ള ഇടവിട്ടുള്ള പരിശോധനയ്ക്കായി എൻക്രിപ്റ്റ് ചെയ്ത ഗതാഗതമാർഗങ്ങൾ (HTTPS, TLS) പരീക്ഷിക്കാനുള്ള കോഡ് അവർ ആവശ്യപ്പെട്ടു. പ്രക്രിയകൾ പട്ടികപ്പെടുത്താനും പ്രവർത്തനഫയലിന്റെ പേര് ഉപയോഗിച്ച് അവ അവസാനിപ്പിക്കാനും പരിസ്ഥിതി വിവരങ്ങൾ ശേഖരിക്കാനുമുള്ള Go, PowerShell കോഡ് ഭാഗങ്ങളുടെ രൂപരേഖ തയ്യാറാക്കി. സാധാരണ സ്കാനറുകളെ bash / PowerShell ആവരണങ്ങളുമായി ബന്ധിപ്പിക്കുകയും ചെയ്തു.
ലളിതമായ അവ്യക്തമാക്കൽ രീതികളും പ്രവർത്തനസുരക്ഷാ (OPSEC) മെച്ചപ്പെടുത്തലുകളും നിർദേശിക്കാൻ അവർ മോഡലിനോട് ആവശ്യപ്പെട്ടു: ഫങ്ഷനുകളുടെ പേര് മാറ്റുക, ഹെഡറുകളിൽ ചെറിയ മാറ്റങ്ങൾ വരുത്തുക, അല്ലെങ്കിൽ സ്ട്രിങ്ങുകൾ മറയ്ക്കുക തുടങ്ങിയവ. ഒന്നിലധികം സെഷനുകളിലായി, താഴ്ന്നതോ ഇടത്തരമോ ആയ പക്വതയുള്ള ദുഷ്ടസോഫ്റ്റ്വെയറുമായി പൊരുത്തപ്പെടുന്ന അടിസ്ഥാന കമാൻഡ്-നിയന്ത്രണ മാതൃകകൾ വികസിപ്പിക്കാൻ അവർ ശ്രമിച്ചു. ബന്ധം സജീവമായി നിലനിർത്തുന്ന ആവർത്തനങ്ങൾ, HTTP(S) വഴിയുള്ള ഏറ്റവും കുറഞ്ഞ ചുമതലാനിർദേശം, JSON അടിസ്ഥാനമാക്കിയ ചുമതല / ഫല പൊതികൾ എന്നിവ ഇതിൽ ഉൾപ്പെട്ടു.
പ്രവർത്തകന്റെ Go അടിസ്ഥാനമാക്കിയ ചില വികസനപ്രവർത്തനങ്ങളിലെ നിർവഹണ വിശദാംശങ്ങൾ GOVERSHELL (Volexity), HealthKick (Proofpoint) എന്നീ പേരുകളിൽ നിരീക്ഷിക്കപ്പെടുന്ന ദുഷ്ടസോഫ്റ്റ്വെയറിനെക്കുറിച്ചുള്ള വ്യവസായ റിപ്പോർട്ടുകളുമായി പൊരുത്തപ്പെടുന്നു. തങ്ങളുടെ പ്രധാന ദുഷ്ടസോഫ്റ്റ്വെയർ വികസനത്തെ പിന്തുണയ്ക്കാൻ അവർ മോഡലുകൾ ഉപയോഗിക്കാൻ ശ്രമിച്ചതായി ഇത് സൂചിപ്പിക്കുന്നു.
വ്യാജ വ്യക്തിത്വങ്ങൾ സൃഷ്ടിക്കുന്നതിനും ഉപകരണങ്ങൾ വികസിപ്പിക്കുന്നതിനുമൊപ്പം, DeepSeek വഴി സാധ്യമാക്കാവുന്ന കൂടുതൽ യാന്ത്രികവൽക്കരണവും പ്രവർത്തകർ പരിശോധിച്ചു. വൻതോതിലുള്ള ഫിഷിങ് യാന്ത്രികമാക്കാനുള്ള പര്യവേക്ഷണ പ്രവർത്തനത്തിന് സമാനമായിരുന്നു ഇത്. ഉദാഹരണത്തിന്, വെബ് ഉള്ളടക്കം വിശകലനം ചെയ്ത് ഇമെയിൽ ലക്ഷ്യങ്ങളുടെ പട്ടികയും കണ്ടെത്തിയ ഓരോ സാധ്യതാ ലക്ഷ്യത്തിനും താൽപ്പര്യമുണ്ടാകാനിടയുള്ള ഉള്ളടക്കവും സ്വയമേവ സൃഷ്ടിക്കൽ. പ്രവർത്തകർ അത്തരം യാന്ത്രികവൽക്കരണവുമായി മുന്നോട്ടുപോയോ എന്നും അങ്ങനെ ചെയ്തെങ്കിൽ ഒടുവിൽ ഏത് മോഡലാണ് ഉപയോഗിച്ചതെന്നും സ്വതന്ത്രമായി സ്ഥിരീകരിക്കാൻ ഞങ്ങൾക്ക് കഴിഞ്ഞിട്ടില്ല.
ഫലങ്ങൾ
പുതിയ ആക്രമണശേഷിയേക്കാൾ വേഗത്തിനും പ്രാദേശികവൽക്കരണത്തിനും മുൻഗണന നൽകി, എൻക്രിപ്റ്റ് ചെയ്ത C2 ഘടകങ്ങൾ, വിദൂര കമാൻഡ് നിർവഹണ പ്രവർത്തനക്രമങ്ങൾ, സാംസ്കാരികമായി ക്രമീകരിച്ച സമ്പർക്കരീതികൾ എന്നിവ ആസൂത്രണം ചെയ്യാനും ആവർത്തിച്ച് മെച്ചപ്പെടുത്താനും പ്രവർത്തകർ ഞങ്ങളുടെ മോഡലുകൾ ഉപയോഗിക്കാൻ ശ്രമിച്ചു. ഞങ്ങളുടെ വേദിക്കു പുറത്തുള്ള വിവിധ പ്രവർത്തനമേഖലകളെ പിന്തുണയ്ക്കാൻ ഉദ്ദേശിച്ചുള്ളതെന്ന് തോന്നുന്ന മോഡൽ ഫലങ്ങൾ അവർ സൃഷ്ടിച്ചു:
എൻക്രിപ്റ്റ് ചെയ്ത C2യും വിദൂര നിർവഹണവും: AES-GCM പോലുള്ള സന്ദേശ എൻക്രിപ്ഷൻ, സെഷൻ താക്കോൽ പുതുക്കൽ, സിസ്റ്റം വിവര ബീക്കണുകൾ, സാധാരണ വെബ് പ്രോട്ടോക്കോളുകളിലൂടെയോ WebSocket അടിസ്ഥാനമാക്കിയ ചാനലിലൂടെയോ PowerShell കമാൻഡുകൾ നൽകാനുള്ള സെർവർ നിയന്ത്രണവേദി എന്നിവയുള്ള Go ക്ലയന്റ്-സെർവർ കോഡ് തയ്യാറാക്കാനോ നന്നാക്കാനോ ഉള്ള അഭ്യർത്ഥനകൾ.
ഗതാഗത സംരക്ഷണവും OPSEC മെച്ചപ്പെടുത്തലുകളും: സാധാരണ WebSocketsൽ നിന്ന് സുരക്ഷിത WebSocketsലേക്കും (wss://), HTTPയിൽ നിന്ന് HTTPSലേക്കും മാറാൻ സഹായിക്കുന്ന കോഡ്; ചില പരിശോധനകളിൽ സർട്ടിഫിക്കറ്റ് പരിശോധനകൾ പ്രവർത്തനരഹിതമാക്കൽ; CDN / TLS മുൻനിരയിലൂടെ ഗതാഗതം മറച്ചുചേർക്കൽ; ക്ലയന്റ് തകരാതെ വലിയ സന്ദേശങ്ങൾ കൈകാര്യം ചെയ്യൽ എന്നിവയ്ക്കുള്ള അഭ്യർത്ഥനകൾ.
നിരീക്ഷണവും പ്രക്രിയാ നിയന്ത്രണവും: PowerShell വഴി വൈറസ് പ്രതിരോധ സോഫ്റ്റ്വെയർ കണ്ടെത്തൽ, പ്രക്രിയകൾ പട്ടികപ്പെടുത്തൽ എന്നിവയുമായി ബന്ധപ്പെട്ട വിവരങ്ങൾക്കുള്ള അഭ്യർത്ഥനകളും നിർദിഷ്ട Edge / WebView2 പ്രക്രിയകൾ അവസാനിപ്പിക്കാനുള്ള അഭ്യർത്ഥനകളും.
സാധാരണ സ്കാനിങ് സജ്ജീകരണം: വാണിജ്യ Linux അടിസ്ഥാനസൗകര്യത്തിൽ nuclei, fscan തുടങ്ങിയ തുറന്ന ഉറവിട ഉപകരണങ്ങൾ ഇൻസ്റ്റാൾ ചെയ്ത് ഉപയോഗിക്കുന്നതിനും ഫലങ്ങൾ പിന്നീടുള്ള അവലോകനത്തിനായി സൂക്ഷിക്കുന്നതിനുമുള്ള നടപടിക്രമ സഹായം.
ഫിഷിങ്, സമ്പർക്ക ഉള്ളടക്കം: പ്രാദേശിക മാനദണ്ഡങ്ങൾക്കനുസരിച്ച് ക്രമീകരിച്ച വിഷയവരികളും ശൈലിയും ഉൾപ്പെടുത്തി, അക്കാദമികമോ വ്യാവസായികമോ ആയ ബന്ധങ്ങൾക്ക് അയയ്ക്കാൻ പല ഭാഷകളിലും പ്രേരണാത്മക ഇമെയിലുകൾ തയ്യാറാക്കൽ.
ഈ പ്രവർത്തനങ്ങൾ LLM-Optimized Payload Crafting, LLM-Enhanced Anomaly-Detection Evasion, LLM-Assisted Post-Compromise Activity, LLM-Assisted Reconnaissance and Discovery, LLM-Assisted Social Engineering എന്നിവയുൾപ്പെടെയുള്ള LLM ATT&CK വിഭാഗങ്ങളുമായി പൊരുത്തപ്പെടുന്നു.
സ്വാധീനം
ഈ പ്രവർത്തനവുമായി ബന്ധപ്പെട്ട എല്ലാ അക്കൗണ്ടുകളും ഞങ്ങൾ പ്രവർത്തനരഹിതമാക്കി. പ്രസക്തമായ സൂചകങ്ങൾ വ്യവസായ പങ്കാളികളുമായി പങ്കുവെക്കുകയും ചെയ്തു. അയയ്ക്കാൻ തയ്യാറായ ഫിഷിങ് ഇമെയിലുകൾ നിർമ്മിക്കുന്നതും പതിവ് കോഡിന്റെയും യാന്ത്രികവൽക്കരണത്തിന്റെയും ആവർത്തനചക്രങ്ങൾ ചുരുക്കുന്നതും ഉൾപ്പെടെ, നിലവിലുള്ള പ്രവർത്തനക്രമങ്ങളുടെ കാര്യക്ഷമത പടിപടിയായി വർധിപ്പിക്കാനാണ് പ്രവർത്തകർ പ്രധാനമായും ശ്രമിച്ചത്. നന്നായി രേഖപ്പെടുത്തിയിട്ടുള്ള പൊതുവായ സാങ്കേതികരീതികൾക്കപ്പുറമുള്ള ശേഷികൾ മോഡൽ ഫലങ്ങൾ നൽകിയതിന് തെളിവൊന്നും ഞങ്ങൾ കണ്ടില്ല. ഞങ്ങളുടെ മോഡൽ പുതിയ ആക്രമണശേഷികളൊന്നും നൽകിയില്ല. ഭാഷാപ്രാവീണ്യം, പ്രാദേശികവൽക്കരണം, തുടർച്ചയായ പരിശ്രമം എന്നിവയിലൂടെയാണ് മോഡലിന്റെ സഹായത്തോടെ അവർ പ്രവർത്തനപരമായ മേൽക്കൈ നേടാൻ ശ്രമിച്ചത്: ഭാഷാപിശകുകൾ കുറയ്ക്കുക, ഘടകങ്ങളെ ബന്ധിപ്പിക്കുന്ന കോഡ് വേഗത്തിൽ തയ്യാറാക്കുക, എന്തെങ്കിലും പരാജയപ്പെട്ടാൽ വേഗത്തിൽ മാറ്റങ്ങൾ വരുത്തുക എന്നിവ.