പ്രധാന ഉള്ളടക്കത്തിലേക്ക് നീങ്ങുക
OpenAI

2025 ഒക്‌ടോബർ 1

സുരക്ഷ

സൈബർ പ്രവർത്തനം: റഷ്യൻ ഭാഷാ മാൽവെയർ ഉപകരണങ്ങൾ

റഷ്യൻ ഭാഷ സംസാരിക്കുന്ന ക്രിമിനൽ സംഘങ്ങളുമായി ബന്ധപ്പെട്ടിരിക്കാനിടയുള്ള അക്കൗണ്ടുകൾ OpenAI നിരോധിച്ചു. മാൽവെയർ ലോഡറുകൾ, കണ്ടെത്തൽ ഒഴിവാക്കുന്ന പാളികൾ, ക്രെഡൻഷ്യൽ മോഷണ സ്ക്രിപ്റ്റുകൾ, C2 അടിസ്ഥാനസൗകര്യം എന്നിവ നിർമിക്കാൻ അവർ AI ഉപയോഗിച്ചിരുന്നു.

ലോഡിംഗ്…

ഈ കേസ് പഠനം ആദ്യം OpenAI-യുടെ 2025 ഒക്ടോബർ⁠(പുതിയ വിൻഡോയിൽ തുറക്കുന്നു) റിപ്പോർട്ടിലാണ് പ്രസിദ്ധീകരിച്ചത്.

പ്രവർത്തകൻ

റിമോട്ട് ആക്‌സസ് ട്രോജൻ, ക്രെഡൻഷ്യൽ മോഷ്ടാക്കൾ, കണ്ടെത്തൽ ഒഴിവാക്കാനുള്ള സവിശേഷതകൾ എന്നിവ ഉൾപ്പെടെയുള്ള മാൽവെയർ വികസിപ്പിക്കാനും മെച്ചപ്പെടുത്താനും മോഡലിന്റെ സഹായം തേടിയ ChatGPT അക്കൗണ്ടുകൾ ഞങ്ങൾ നിരോധിച്ചു. ഈ അക്കൗണ്ടുകൾ റഷ്യൻ ഭാഷ സംസാരിക്കുന്ന ക്രിമിനൽ സംഘങ്ങളുമായി ബന്ധപ്പെട്ടതാണെന്ന് തോന്നുന്നു. അത്തരം പ്രവർത്തകർക്കായി നീക്കിവച്ച ഒരു Telegram ചാനലിൽ അവർ തങ്ങളുടെ പ്രവർത്തനങ്ങളുടെ തെളിവുകൾ പ്രസിദ്ധീകരിക്കുന്നത് ഞങ്ങൾ നിരീക്ഷിച്ചു. ഞങ്ങളുടെ അന്വേഷണത്തിന്റെ അടിസ്ഥാനത്തിൽ, ഒന്നിലധികം അക്കൗണ്ടുകൾ കൈകാര്യം ചെയ്യുകയും പ്രോക്സി, താൽക്കാലിക ഹോസ്റ്റിങ് അടിസ്ഥാനസൗകര്യങ്ങൾ പ്രയോജനപ്പെടുത്തുകയും ചെയ്ത റഷ്യൻ ഭാഷാ Operator-ുമായി ഈ പ്രവർത്തനം ബന്ധപ്പെട്ടിരുന്നുവെന്നാണ് ഞങ്ങളുടെ വിലയിരുത്തൽ.

പെരുമാറ്റം

ചൂഷണാനന്തര പ്രവർത്തനങ്ങളും ക്രെഡൻഷ്യൽ മോഷണവും സാധ്യമാക്കുന്ന സാങ്കേതിക ഘടകങ്ങളുടെ പ്രാരംഭ മാതൃകകൾ സൃഷ്ടിക്കാനും തകരാറുകൾ പരിഹരിക്കാനുമാണ് ഈ ഭീഷണി പ്രവർത്തകൻ പ്രധാനമായും ഒന്നിലധികം ChatGPT അക്കൗണ്ടുകൾ ഉപയോഗിച്ചത്. ഇത്തരത്തിലുള്ള ഭീഷണി പ്രവർത്തകർ സാധാരണയായി നടത്തുന്ന പ്രവർത്തനങ്ങളാണിവ. ദോഷകരമായ ഉള്ളടക്കം സൃഷ്ടിക്കാനുള്ള നേരിട്ടുള്ള അഭ്യർഥനകൾ മോഡൽ നിരസിച്ചു. അതിനാൽ കംപൈൽ ചെയ്ത എക്സിക്യൂട്ടബിളുകളെ ഷെൽകോഡാക്കി മാറ്റുക, മെമ്മറിയിൽ പ്രവർത്തിക്കുന്ന ലോഡറുകൾ രൂപകൽപ്പന ചെയ്യുക, ബ്രൗസർ ക്രെഡൻഷ്യലുകൾ വിശകലനം ചെയ്യുക തുടങ്ങിയ അടിസ്ഥാന കോഡ് ഘടകങ്ങൾ ലഭ്യമാക്കാനാണ് Operator സാധാരണയായി മോഡൽ ഉപയോഗിച്ചത്. പിന്നീട് ഭീഷണി പ്രവർത്തകൻ ഇവ കൂട്ടിച്ചേർത്ത് ദോഷകരമായ പ്രവർത്തനക്രമങ്ങൾ സൃഷ്ടിച്ചിരിക്കാനാണ് സാധ്യത.

പാഡിങ് നിർദേശങ്ങളും അനാവശ്യ കോഡ് ശ്രേണികളും ചേർക്കൽ, ക്ലിപ്പ്ബോർഡ് നിരീക്ഷണം, Telegram ബോട്ട് അപ്‌ലോഡർ, ഫയലുകൾ ശേഖരിച്ച് അയയ്ക്കുന്ന സ്ക്രിപ്റ്റുകൾ തുടങ്ങിയ ലളിതമായ ഡാറ്റ പുറത്തുകടത്തൽ സഹായികൾ എന്നിവ ഉൾപ്പെടെ കോഡ് മറച്ചുവയ്ക്കുന്നതിനും “ക്രിപ്റ്റർ” മാതൃകകൾക്കുമുള്ള കോഡ് സൃഷ്ടിക്കാനും ഭീഷണി പ്രവർത്തകൻ ഞങ്ങളുടെ മോഡലുകൾ ഉപയോഗിച്ചു. ഞങ്ങളുടെ പ്ലാറ്റ്‌ഫോമിന് പുറത്ത് ഒരു ഭീഷണി പ്രവർത്തകൻ ദോഷകരമായി ഉപയോഗിക്കാത്തിടത്തോളം ഈ ഔട്ട്പുട്ടുകൾ സ്വതവേ ദോഷകരമല്ല.

ലോ-ലെവൽ PE / Win32 API, DPAPI / AES GCM കുക്കി കൈകാര്യം ചെയ്യൽ, Chrome DevTools / CDP സ്വയംപ്രവർത്തനം തുടങ്ങിയ സാങ്കേതിക ജോലികൾക്കാണ് ഭീഷണി പ്രവർത്തകൻ പ്രധാനമായും ChatGPT ഉപയോഗിച്ചത്. ഭീഷണി പ്രവർത്തകൻ ഉയർന്നതും താഴ്ന്നതുമായ സങ്കീർണതയുള്ള അഭ്യർഥനകൾ നടത്തി. പല നിർദേശങ്ങൾക്കും Windows പ്ലാറ്റ്‌ഫോമിനെക്കുറിച്ചുള്ള ആഴത്തിലുള്ള അറിവും ആവർത്തിച്ചുള്ള പിഴവുതിരുത്തലും ആവശ്യമായിരുന്നു. മറ്റുള്ളവ കൂട്ടമായി പാസ്‌വേഡുകൾ സൃഷ്ടിക്കൽ, സ്ക്രിപ്റ്റുകൾ ഉപയോഗിച്ച് ജോലി അപേക്ഷകൾ സമർപ്പിക്കൽ തുടങ്ങിയ സാധാരണ ജോലികൾ സ്വയംപ്രവർത്തിതമാക്കി. Operator കുറച്ച് ChatGPT അക്കൗണ്ടുകൾ ഉപയോഗിച്ച് വിവിധ സംഭാഷണങ്ങളിലായി ഒരേ കോഡ് തുടർച്ചയായി മെച്ചപ്പെടുത്തി. ഇടയ്ക്കിടെയുള്ള പരിശോധനയേക്കാൾ തുടർച്ചയായ വികസനവുമായി പൊരുത്തപ്പെടുന്ന രീതിയാണിത്.

മോഡൽ പ്രതികരണങ്ങൾ

ഭീഷണി പ്രവർത്തകന്റെ ഉപകരണങ്ങളോ പ്രവർത്തനക്രമങ്ങളോ നടപ്പാക്കാൻ ഞങ്ങളുടെ മോഡലുകൾ ഉപയോഗിച്ചിട്ടില്ല. ഞങ്ങളുടെ പ്ലാറ്റ്‌ഫോമിന് പുറത്തുള്ള പ്രവർത്തനങ്ങളൊന്നും സ്വതന്ത്രമായി സ്ഥിരീകരിക്കാനും ഞങ്ങൾക്ക് കഴിയില്ല. ക്രെഡൻഷ്യലുകളും ക്രിപ്റ്റോ ആസ്തികളും മോഷ്ടിക്കാനും രഹസ്യമായി കോഡ് പ്രവർത്തിപ്പിക്കാനും മറഞ്ഞ അടിസ്ഥാനസൗകര്യങ്ങൾ കൈകാര്യം ചെയ്യാനും സഹായിക്കുന്ന ആക്രമണ ഉപകരണങ്ങളും പ്രവർത്തനക്രമങ്ങളും വികസിപ്പിക്കുകയും മെച്ചപ്പെടുത്തുകയും ചെയ്യാൻ ഈ ഭീഷണി പ്രവർത്തകൻ ഞങ്ങളുടെ മോഡലുകൾ ഉപയോഗിക്കാൻ ശ്രമിച്ചു.

പ്രത്യേകിച്ച്, മെമ്മറിയിലെ നിർവഹണത്തിനും ഷെൽകോഡ് ലോഡറുകൾക്കുമുള്ള പ്രവർത്തനക്ഷമമായ കോഡും വിന്യാസ മാർഗനിർദേശങ്ങളും സൃഷ്ടിച്ച് ആവർത്തിച്ച് മെച്ചപ്പെടുത്താൻ അവർ ChatGPT ഉപയോഗിച്ചു. UAC / SmartScreen / Mark-of-the-Web മറികടക്കൽ, ബ്രൗസർ ക്രെഡൻഷ്യൽ / കുക്കി വേർതിരിച്ചെടുക്കൽ, ആപ്പുമായി ബന്ധിപ്പിച്ച ഡീക്രിപ്ഷൻ ചട്ടക്കൂടുകൾ, LevelDB വാലറ്റ് വിശകലനം, ഡാറ്റ പുറത്തുകടത്തലോടെയുള്ള ക്ലിപ്പ്ബോർഡ് തട്ടിയെടുക്കൽ / ഉള്ളടക്കം മാറ്റിസ്ഥാപിക്കൽ ഉപകരണങ്ങൾ, വീഡിയോയും ഇൻപുട്ട് അനുകരണവും ഉൾപ്പെടെയുള്ള റിമോട്ട് ആക്‌സസ് ട്രോജൻ ഘടകങ്ങൾ എന്നിവയും ഇതിൽ ഉൾപ്പെട്ടു. സുരക്ഷാ സംവിധാനങ്ങൾക്ക് അനുസൃതമായി, വ്യക്തമായി ദോഷകരവും നിയമാനുസൃതമായ ഉപയോഗമൊന്നുമില്ലാത്തതുമായ അഭ്യർഥനകൾ ഞങ്ങളുടെ മോഡലുകൾ നിരസിച്ചു.

ഈ പ്രവർത്തനങ്ങളുടെ പ്രതിനിധാനപരമായ ഉദാഹരണങ്ങളെ LLM ATT&CK ചട്ടക്കൂടുമായി ഇപ്രകാരം ബന്ധപ്പെടുത്താം:

പ്രവർത്തനം

LLM ATT&CK ചട്ടക്കൂടിലെ വിഭാഗം

EXE ഫയലുകളെ സ്ഥാനാശ്രിതമല്ലാത്ത ഷെൽകോഡാക്കി മാറ്റൽ, മെമ്മറിയിൽ പ്രവർത്തിക്കുന്ന ലോഡറുകൾ നിർമിക്കൽ (VirtualAlloc / WriteProcessMemory / റിമോട്ട് ത്രെഡ്), ലോഡർ ഉപകരണശൃംഖലകൾക്കായുള്ള പ്രോഗ്രാമിങ് ഭാഷാ പരിവർത്തനങ്ങൾ.

LLM-നായി മെച്ചപ്പെടുത്തിയ പേലോഡ് നിർമാണം

കോഡ് മറച്ചുവയ്ക്കൽ / പാക്കർ പാളികൾ, ക്രിപ്റ്ററുകൾ, PE ഒപ്പുകൾ മാറ്റാനോ AV/EDR-ൽനിന്ന് പേലോഡുകൾ മറയ്ക്കാനോ രൂപകൽപ്പന ചെയ്തതെന്ന് തോന്നുന്ന സാങ്കേതികവിദ്യകൾ എന്നിവ ചേർക്കൽ.

LLM മെച്ചപ്പെടുത്തിയ അസാധാരണത കണ്ടെത്തൽ ഒഴിവാക്കൽ

ബ്രൗസർ ക്രെഡൻഷ്യലുകളും കുക്കികളും വേർതിരിച്ചെടുക്കാനോ ഡീക്രിപ്റ്റ് ചെയ്യാനോ, വാലറ്റ് LevelDB-കൾ വിശകലനം ചെയ്യാനോ, ക്ലിപ്പ്ബോർഡ് ഉള്ളടക്കം നിരീക്ഷിക്കാനോ മാറ്റിസ്ഥാപിക്കാനോ, Telegram പോലുള്ള ബോട്ട് ചാനലുകളിലൂടെ ഡാറ്റ പുറത്തുകടത്താനോ രൂപകൽപ്പന ചെയ്തതെന്ന് തോന്നുന്ന സ്ക്രിപ്റ്റുകളും പ്രോഗ്രാം കോഡും സൃഷ്ടിക്കൽ.

LLM സഹായത്തോടെയുള്ള ഭേദനാനന്തര പ്രവർത്തനം

റിവേഴ്‌സ് പ്രോക്സികൾ, SOCKS5 / OpenVPN ക്രമീകരണങ്ങൾ, റിമോട്ട് ഡെസ്ക്ടോപ്പ് ടണലിങ്, റിമോട്ട് സ്ട്രീമിങ്ങിനും ഇൻപുട്ട് അനുകരണത്തിനുമുള്ള പിഴവുതിരുത്തൽ / വിന്യാസ മാർഗനിർദേശങ്ങൾ എന്നിവ ഉൾപ്പെടുന്ന C2, ടണലിങ് അടിസ്ഥാനസൗകര്യങ്ങൾ നിർമിക്കുകയും മെച്ചപ്പെടുത്തുകയും ചെയ്യൽ.

LLM നയിക്കുന്ന അടിസ്ഥാനസൗകര്യ രൂപരേഖ നിർണയം

സ്വാധീനം

ഈ പ്രവർത്തനവുമായി ബന്ധപ്പെട്ട എല്ലാ അക്കൗണ്ടുകളും ഞങ്ങൾ പ്രവർത്തനരഹിതമാക്കുകയും പ്രസക്തമായ സൂചകങ്ങൾ വ്യവസായ പങ്കാളികളുമായി പങ്കിടുകയും ചെയ്തു. പൊതുവായി ലഭ്യമായ നിരവധി സ്രോതസ്സുകളിൽനിന്ന് നേടാൻ കഴിയാത്ത പുതിയ ശേഷികളോ മാർഗനിർദേശങ്ങളോ ഞങ്ങളുടെ മോഡലുകളിലേക്കുള്ള പ്രവേശനം ഈ പ്രവർത്തകർക്ക് നൽകിയതായി തെളിവൊന്നും കണ്ടെത്തിയില്ല. ചൂഷണത്തിനും കീലോഗറുകൾക്കുമുള്ള നേരിട്ടുള്ള അഭ്യർഥനകൾ ഞങ്ങളുടെ മോഡലുകൾ നിരസിച്ചു.