Кибер ажиллагаа: Солонгос хэл дээрх хортой программын дэмжлэг
OpenAI хортой программ боловсруулах, алдаа засах, фишинг болон нэвтрэх мэдээлэл хулгайлах ажлын урсгалд AI ашигласан солонгос хэл дээрх бүртгэлүүдийг хориглолоо.
Энэхүү кейс судалгааг OpenAI-ийн 2025 оны аравдугаар сарын(шинэ цонхонд нээгдэнэ) тайланд анх нийтэлсэн.
Үйл ажиллагаа явуулагч
Манай загваруудыг хортой программ болон команд-удирдлагын (C2) систем боловсруулахад ашиглахыг оролдсон, солонгос хэлээр ажилладаг этгээдүүдийн ChatGPT бүртгэлүүдийг бид илрүүлж, хориглосон. Бидний шалгалтаар ажигласан шинж тэмдгүүд нь Өмнөд Солонгосын дипломат төлөөлөгчийн газруудын эсрэг чиглэсэн онилсон фишинг кампанит ажил, XenoRAT хортой программыг байршуулсан явдал, C2-д GitHub-д суурилсан репозитори ашигласныг ижил төстэй үйл ажиллагаатай холбосон Trellix-ийн тайлантай давхцаж байна.
Солонгос хэл ашигласан байдал, UTC+8 болон UTC+9 цагийн бүстэй нийцэх идэвх, ажиллагааны сэдэв зэрэг нь Trellix-ийн тайлантай давхцаж байгаа бөгөөд аюулгүй байдлын салбарынхны Хойд Солонгосын (БНАСАУ) этгээдүүдийн талаарх ойлголттой нийцэж байна. Гэхдээ бид уг үйл ажиллагааг хэн явуулсныг бие даан тогтоох боломжгүй бөгөөд Хойд Солонгосоос манай үйлчилгээнд хандахыг мөн хориглодог.
Үйл ажиллагааны хэв маяг
Эдгээр бүртгэл манай загваруудтай голчлон солонгос хэлээр харилцаж, олон бүртгэл богино хугацааны цонхонд идэвхждэг зохион байгуулалттай ажлын урсгал ашиглаж байв. Бүртгэл тус бүр олон техникийн чиглэл хамрахын оронд тодорхой нэг хэрэглээнд төвлөрсөн бололтой. Тухайлбал, Chrome өргөтгөлийг Apple App Store-д нийтлэхээр Safari-д хөрвүүлэх, Windows Server-ийн VPN тохируулах, эсвэл macOS Finder өргөтгөл боловсруулахад ашиглаж байв.
Манай загваруудтай Windows API hook хийх, хөтчийн нэвтрэх мэдээлэл болон cookie-д хандах ажлын урсгал (DPAPI), мөн reCAPTCHA-г дуурайлгасан баталгаажуулах хуудас үүсгэх зэрэг сэдвээр харилцсаныг бид ажигласан. Мөн криптовалютын сэдэвтэй, төрийн байгууллага эсвэл санхүүгийн үйлчилгээ үзүүлэгчээс ирсэн мэт харагдуулахаар боловсруулсан солонгос хэл дээрх фишинг имэйлийн нооргуудыг илрүүлсэн.
Түүнчлэн эдгээр этгээд pCloud, file.io зэрэг үүлэн хадгалалтын үйлчилгээ, GDrive-ийн шууд холбоос үүсгэх болон API скрипт бичих, мөн түүхий контент татах, токен боловсруулах зэрэг GitHub функцийг туршиж байв. Trellix-ийн тайлбарласан кампанит ажилд ашигласан хортой бинар файлуудыг манай загваруудаар үүсгэсэн гэх нотолгоо бидэнд олдоогүй. Ижил этгээдүүд хөгжүүлэлтийн болон үүлэн платформоор дамжуулан ачааллаа бэлтгэх зуураа манай загваруудыг ашиглаж байсан байж болзошгүй.
Гаргасан үр дүн
Аюул заналхийлэгч этгээдүүд ажиллагааныхаа хэд хэдэн чиглэлийг дэмжих зорилготой дараах төрлийн загварын гаралтыг үүсгэсэн:
Суулгац болон RAT-тэй төстэй хэрэгсэл боловсруулах: DLL-ийг рефлектив аргаар ачаалах, санах ой дотор ажиллуулах, Windows API hook хийх арга техникийг судалсан.
Нэвтрэх мэдээлэл хулгайлах үйлдэл: Chrome / Edge-ийн DPAPI ажлын урсгалыг ашиглан хөтчийн шифрлэлтийн түлхүүр, cookie болон хадгалсан нууц үгийг задлах скрипт үүсгэж, өөрчилж, алдааг нь зассан.
Фишинг ба өгөөш: криптовалют, төрийн байгууллага эсвэл санхүүгийн үйлчилгээ үзүүлэгчийн сэдэвтэй солонгос хэл дээрх фишинг контентын ноорог бэлтгэсэн; үнэмшилтэй нэвтрэх хуудас үүсгэхийн тулд HTML кодыг бүдгэрүүлэх, reCAPTCHA-г проксигоор дамжуулах аргыг туршсан.
macOS хөгжүүлэлтийн суурь бүтэц: Finder болон Safari өргөтгөл боловсруулах, App Store-д зориулсан нууцлалын бодлогын жишээ үүсгэх хүсэлтүүд.
Криптовалютын ажиллагаа: API дуудлага болон хэтэвчтэй харилцах үеийн алдааг оношлон зассан.
Эдгээр хүсэлтийн олонх нь давхар хэрэглээний үйл ажиллагааны саарал бүсэд хамаарч байв. Эдгээрийг программын алдаа засах, криптограф эсвэл хөтөч хөгжүүлэх зэрэг бүрэн хууль ёсны зорилгоор ашиглаж болох ч аюул заналхийлэгч этгээд өөр зорилгоор ашиглах үед огт өөр утга агуулгатай болдог.
Үр нөлөө
Бид энэ ажиллагаатай холбоотой бүх бүртгэлийг идэвхгүй болгож, холбогдох шинж тэмдгүүдийг түншүүдтэйгээ хуваалцсан. Загварт хандах боломж нь нийтэд хэдийн нээлттэй зүйлээс давсан шинэ чадавх олгосон гэх нотолгоо бидэнд олдоогүй.