പ്രധാന ഉള്ളടക്കത്തിലേക്ക് നീങ്ങുക
OpenAI

2025 ജൂൺ 1

സുരക്ഷ

ഓപ്പറേഷൻ “ScopeCreep”: റഷ്യൻ ഭാഷക്കാരുടെ ക്ഷുദ്രസോഫ്റ്റ്‌വെയർ വികസനം

ക്ഷുദ്രസോഫ്റ്റ്‌വെയർ നിർമ്മിക്കാനും ലോഡറുകൾ മെച്ചപ്പെടുത്താനും സൈബർ ഉപകരണങ്ങളിലെ പിശകുകൾ പരിഹരിക്കാനും നിർമിതബുദ്ധി ഉപയോഗിച്ച റഷ്യൻ ഭാഷാ അക്കൗണ്ടുകൾ OpenAI നിരോധിച്ചു.

ലോഡിംഗ്…

ഈ കേസ് പഠനം ആദ്യം പ്രസിദ്ധീകരിച്ചത് OpenAIയുടെ 2025 ജൂൺ⁠(പുതിയ വിൻഡോയിൽ തുറക്കുന്നു) റിപ്പോർട്ടിലാണ്.

ആക്രമണത്തിനു പിന്നിൽ

റഷ്യൻ സംസാരിക്കുന്ന ഒരു ആക്രമണകാരി നിയന്ത്രിക്കുന്നതായി തോന്നിയ ഒരു കൂട്ടം ChatGPT അക്കൗണ്ടുകൾ ഞങ്ങൾ നിരോധിച്ചു. Windows ക്ഷുദ്രസോഫ്റ്റ്‌വെയർ വികസിപ്പിക്കാനും മെച്ചപ്പെടുത്താനും, പല പ്രോഗ്രാമിങ് ഭാഷകളിലുള്ള കോഡിലെ പിശകുകൾ പരിഹരിക്കാനും, കമാൻഡ്-ആൻഡ്-കൺട്രോൾ അടിസ്ഥാനസൗകര്യം സജ്ജീകരിക്കാനും ഈ ആക്രമണകാരി ഞങ്ങളുടെ മോഡലുകളുടെ സഹായം തേടി.

Windows-ന്റെ ആന്തരിക പ്രവർത്തനങ്ങളെക്കുറിച്ച് അറിവുള്ള ഈ ആക്രമണകാരി, സ്വന്തം പ്രവർത്തനങ്ങളുടെ സുരക്ഷയ്ക്കായി ചില മുൻകരുതലുകളും സ്വീകരിച്ചിരുന്നു. ട്രോജൻ ഒളിപ്പിച്ച ഒരു “ഉന്നസൂചക” ഗെയിമിങ് ഉപകരണത്തിന്റെ ഉപയോഗത്തിന് ഊന്നൽ നൽകിയതും രഹസ്യ തന്ത്രങ്ങൾ സ്വീകരിച്ചതും കണക്കിലെടുത്ത്, ഈ പ്രവർത്തനത്തിന് ഞങ്ങൾ “ScopeCreep” എന്ന് പേരിട്ടു.

പ്രവർത്തനരീതി

സ്വന്തം പ്രവർത്തനങ്ങളുടെ സുരക്ഷയോടുള്ള ഈ ആക്രമണകാരിയുടെ സമീപനം ശ്രദ്ധേയമായിരുന്നു. ChatGPT അക്കൗണ്ടുകൾ തുറക്കാൻ താൽക്കാലിക ഇമെയിൽ വിലാസങ്ങളാണ് ഉപയോഗിച്ചത്. ഓരോ ChatGPT അക്കൗണ്ടിലും കോഡിൽ ഒരു ചെറിയ മെച്ചപ്പെടുത്തൽ വരുത്തുന്നതിനെക്കുറിച്ചുള്ള ഒറ്റ സംഭാഷണം മാത്രമേ നടത്തിയുള്ളൂ. തുടർന്ന് ആ അക്കൗണ്ട് ഉപേക്ഷിച്ച് പുതിയൊരെണ്ണം സൃഷ്ടിച്ചു.

വീഡിയോ ഗെയിമുകൾക്കായി സ്ക്രീനിൽ ഉന്നസൂചകം പ്രദർശിപ്പിക്കുന്ന ജനപ്രിയവും നിയമാനുസൃതവുമായ Crosshair-X എന്ന ഉപകരണത്തിന്റെ വ്യാജ പതിപ്പ് ഉൾപ്പെടുത്തിയ, പൊതുവായി ലഭ്യമായ ഒരു കോഡ് റിപ്പോസിറ്ററിയിലൂടെയാണ് ആക്രമണകാരി ScopeCreep ക്ഷുദ്രസോഫ്റ്റ്‌വെയർ വിതരണം ചെയ്തത്. അപകടം അറിയാതെ ഈ ദുഷ്ട പതിപ്പ് ഡൗൺലോഡ് ചെയ്ത് പ്രവർത്തിപ്പിക്കുന്ന ഉപയോക്താക്കളുടെ സിസ്റ്റത്തിൽ ക്ഷുദ്രസോഫ്റ്റ്‌വെയർ ലോഡർ പ്രവർത്തിച്ചുതുടങ്ങും. തുടർന്ന് ആക്രമണകാരിയുടെ അടിസ്ഥാനസൗകര്യത്തിൽനിന്ന് കൂടുതൽ ദുഷ്ട ഫയലുകൾ ഡൗൺലോഡ് ചെയ്ത് പ്രവർത്തിപ്പിക്കും.

അതിനുശേഷം, കണ്ടെത്തൽ ഒഴിവാക്കിക്കൊണ്ട് അധിക അനുമതികൾ നേടാനും രഹസ്യമായി സിസ്റ്റത്തിൽ തുടരാനും ആക്രമണകാരിയെ അറിയിക്കാനും സംവേദനക്ഷമമായ ഡാറ്റ ചോർത്താനും പല ഘട്ടങ്ങളുള്ള ഒരു പ്രക്രിയ ആരംഭിക്കുന്ന രീതിയിലാണ് ക്ഷുദ്രസോഫ്റ്റ്‌വെയർ രൂപകൽപ്പന ചെയ്തിരുന്നത്.

കൂടുതൽ നിർദിഷ്ട സവിശേഷതകൾ നടപ്പാക്കാൻ ChatGPTയോട് ആവർത്തിച്ച് ആവശ്യപ്പെട്ടുകൊണ്ട്, ക്ഷുദ്രസോഫ്റ്റ്‌വെയർ ഘട്ടംഘട്ടമായി വികസിപ്പിക്കാൻ ആക്രമണകാരി ഞങ്ങളുടെ മോഡലിന്റെ സഹായം തേടി. വിതരണം, പ്രവർത്തിപ്പിക്കൽ, കണ്ടെത്തൽ ഒഴിവാക്കൽ, ഡാറ്റ ചോർത്തൽ എന്നിവയ്ക്കായി ScopeCreep പല സാങ്കേതികരീതികളും ഉപയോഗിച്ചു. അവയിൽ ചിലത്:

  • അറിയപ്പെടുന്ന സിഗ്നേച്ചറുകളെ അടിസ്ഥാനമാക്കിയുള്ള കണ്ടെത്തൽ ഒഴിവാക്കാൻ രൂപകൽപ്പന ചെയ്ത C2 പേലോഡുകൾ.

  • DLL സൈഡ്-ലോഡിങ് വഴി രഹസ്യമായി പ്രവർത്തിപ്പിക്കൽ.

  • Themida ഉപയോഗിച്ച് ആവശ്യാനുസരണം പാക്ക് ചെയ്ത് കോഡിന്റെ യഥാർഥ സ്വഭാവം മറയ്ക്കൽ.

  • അധിക അനുമതികൾ നേടലും കണ്ടെത്തൽ ഒഴിവാക്കലും.

  • പോർട്ട് 80 വഴിയുള്ള HTTPS.

  • പ്രവേശനവിവരങ്ങളും സെഷനുകളും മോഷ്ടിക്കൽ.

  • Telegram വഴി ആക്രമണകാരിക്ക് അറിയിപ്പുകൾ നൽകൽ.

  • പ്രോക്സി ഉപയോഗിച്ച് നെറ്റ്‌വർക്ക് ട്രാഫിക്കിന്റെ യഥാർഥ സ്വഭാവം മറയ്ക്കൽ.

ആക്രമണകാരി സ്വന്തം പ്രവർത്തനങ്ങൾ സുരക്ഷിതമാക്കാൻ ശ്രമിക്കുകയും ക്ഷുദ്രസോഫ്റ്റ്‌വെയറിൽത്തന്നെ കണ്ടെത്തൽ ഒഴിവാക്കാനുള്ള സംവിധാനങ്ങൾ ഉൾപ്പെടുത്തുകയും ചെയ്തിരുന്നെങ്കിലും, സൈബർ ദുരുപയോഗം വ്യാപകമായ തോതിൽ കണ്ടെത്തുന്ന ഞങ്ങളുടെ പ്രക്രിയയിലൂടെ ഈ പ്രവർത്തനം തിരിച്ചറിയാനായി. ദുഷ്ട റിപ്പോസിറ്ററി നീക്കം ചെയ്യാൻ കോഡ് ഹോസ്റ്റിങ് സേവനദാതാവുമായി ഞങ്ങൾ സഹകരിച്ചു. ഈ പ്രവർത്തനവുമായി ബന്ധപ്പെട്ട എല്ലാ ChatGPT അക്കൗണ്ടുകളും നിരോധിക്കുകയും ചെയ്തു.

മോഡലിന്റെ മറുപടികൾ

ഈ അക്കൗണ്ടുകൾ മോഡലുമായി നടത്തിയ സംഭാഷണങ്ങൾ പലതരം സോഫ്റ്റ്‌വെയർ വികസന ജോലികളുമായി ബന്ധപ്പെട്ടതായിരുന്നു. ഒരു സംഭാഷണത്തിൽ Go കോഡിന്റെ ഒരു ഭാഗം ഉൾപ്പെടുത്തിയിരുന്നു. അതിലെ HTTPS അഭ്യർഥനയിൽ പ്രശ്നം നേരിട്ട ആക്രമണകാരി പിശക് പരിഹരിക്കാൻ മോഡലിനോട് ആവശ്യപ്പെട്ടു. മറ്റൊരവസരത്തിൽ, Go വഴി PowerShell നിർദേശങ്ങൾ ഉപയോഗിച്ച് Windows Defender ക്രമീകരണങ്ങൾ മാറ്റാൻ ആക്രമണകാരി സഹായം തേടി. പ്രോഗ്രാം വഴി ആന്റിവൈറസ് പരിശോധനയിൽനിന്ന് ഒഴിവാക്കലുകൾ ചേർക്കാനായിരുന്നു ശ്രമം.

ഈ പ്രവർത്തനങ്ങളുടെ ചില പ്രാതിനിധ്യ ഉദാഹരണങ്ങളെ LLM ATT&CK ചട്ടക്കൂടിൽ ഇങ്ങനെ വർഗീകരിക്കാം:

  • python.exe പ്രവർത്തിക്കുമ്പോഴെല്ലാം സ്വന്തം കോഡ് പ്രവർത്തിക്കുന്ന തരത്തിൽ python310.dll എന്ന ഫയൽ കംപൈൽ ചെയ്യാൻ LLM-കൾ ഉപയോഗിക്കൽ: LLM സഹായത്തോടെയുള്ള വികസനം.

  • പോർട്ട് 80-ൽ HTTPS ട്രാഫിക് കൈകാര്യം ചെയ്യാൻ ഉദ്ദേശിച്ച SSL/TLS സർട്ടിഫിക്കറ്റുകളിലെ പിശകുകൾ പരിഹരിക്കൽ: LLM സഹായത്തോടെയുള്ള വികസനം.

  • മോഡലിന്റെ സഹായത്തോടെ Flask അധിഷ്ഠിത C2 സെർവറിൽനിന്ന് യഥാർഥ ഉപയോഗത്തിന് സജ്ജമായ WSGI സെർവറിലേക്കുള്ള മാറ്റം: LLM സഹായത്തോടെയുള്ള വികസനം.

  • Windows Defender ക്രമീകരണങ്ങൾ മാറ്റാനും ആന്റിവൈറസ് പരിശോധനയിൽനിന്ന് ഒഴിവാക്കലുകൾ ചേർക്കാനും Go-യിൽ PowerShell നിർദേശങ്ങൾ വികസിപ്പിക്കൽ: അസാധാരണതകൾ കണ്ടെത്തുന്നതിൽനിന്ന് രക്ഷപ്പെടാനുള്ള രീതികൾ LLM ഉപയോഗിച്ച് മെച്ചപ്പെടുത്തൽ.

  • പുതിയൊരു ഇരയുടെ സിസ്റ്റത്തിൽ കടന്നുകയറുമ്പോൾ ആക്രമണകാരി നിയന്ത്രിക്കുന്ന Telegram ചാനലിലേക്ക് അറിയിപ്പ് നൽകുന്ന കോഡിലെ പിശകുകൾ പരിഹരിക്കൽ: കടന്നുകയറ്റത്തിനു ശേഷമുള്ള പ്രവർത്തനങ്ങൾക്ക് LLM സഹായം.

പ്രത്യാഘാതം

വേഗത്തിൽ റിപ്പോർട്ട് ചെയ്തതും ദുഷ്ട റിപ്പോസിറ്ററി നീക്കം ചെയ്യാൻ കഴിഞ്ഞ വ്യവസായ പങ്കാളികളുമായി അടുത്ത് സഹകരിച്ചതും ഈ ഘട്ടത്തിൽ ScopeCreep-ന്റെ പ്രത്യാഘാതം കുറച്ചിട്ടുണ്ടാകാം. ഈ ആക്രമണകാരി ഉപയോഗിച്ച OpenAI അക്കൗണ്ടുകൾ ഞങ്ങൾ നിരോധിച്ചു.

ക്ഷുദ്രസോഫ്റ്റ്‌വെയർ വികസനത്തിന് വേഗം കൂട്ടാനുള്ള ശ്രമത്തിലാണ് ഈ ആക്രമണകാരി ഞങ്ങളുടെ മോഡലുകൾ ഉപയോഗിച്ചതെന്ന് ഞങ്ങൾ വിലയിരുത്തുന്നു. വിരോധാഭാസമെന്നോണം, ഭീഷണി വേഗത്തിൽ തിരിച്ചറിഞ്ഞ് തടസ്സപ്പെടുത്താനുള്ള അവസരവും ഇതിലൂടെ ഞങ്ങൾക്ക് ലഭിച്ചു. അപ്പോൾ അത് പ്രാരംഭ ഘട്ടത്തിലായിരുന്നുവെന്നാണ് തോന്നിയത്.

അധിക അനുമതികൾ നേടൽ, സിസ്റ്റത്തിൽ തുടരൽ, പ്രവേശനവിവരങ്ങൾ ശേഖരിക്കൽ, വിദൂര പ്രവേശനം എന്നിവ ഈ ക്ഷുദ്രസോഫ്റ്റ്‌വെയറിന്റെ കഴിവുകളിൽ ഉൾപ്പെടുന്നുണ്ടെങ്കിലും അവയൊന്നും പ്രത്യേകിച്ച് പുതുമയുള്ളതല്ല. ചില സാമ്പിളുകൾ VirusTotal-ൽ പ്രത്യക്ഷപ്പെട്ടതിനാൽ ഈ ക്ഷുദ്രസോഫ്റ്റ്‌വെയർ യഥാർഥ സാഹചര്യങ്ങളിൽ സജീവമായിരുന്നിരിക്കാം. എങ്കിലും ഇതിൽ വ്യാപകമായ താൽപ്പര്യമോ ഇതിന്റെ വ്യാപകമായ വിതരണമോ ഉണ്ടായതിന്റെ തെളിവുകൾ ഞങ്ങൾ കണ്ടില്ല.