Кибер ажиллагаа: Фишинг ба скрипт бичих дэмжлэг
OpenAI олон нийтэд мэдээлэгдсэн аюулын бүлгүүдтэй давхацсан, БНХАУ-ын тагнуулын шаардлагад нийцэх шинжтэй үйл ажиллагаанд оролцож, фишинг болон скриптийн ажлын урсгалыг хиймэл оюунаар дэмжсэн бүртгэлүүдийг хориглов.
Энэхүү кейс судалгааг анх OpenAI-ийн 2025 оны аравдугаар сарын(шинэ цонхонд нээгдэнэ) тайланд нийтэлсэн.
Үйлдэгч
Салбарын хүрээнд UNK_DROPPITCH (Proofpoint) болон UTA0388 (Volexity) гэж хянадаг аюулын бүлгүүдийн талаарх олон нийтийн мэдээлэлтэй давхацсан үйл ажиллагаанд оролцсон ChatGPT бүртгэлүүдийн бүлгийг бид илрүүлж, хориглосон. Дор хаяж нэг тохиолдолд ChatGPT бүртгэл нээхэд ашигласан цахим шуудангийн хаягийг фишинг зурвас илгээхэд мөн ашигласан гэж мэдээлсэн байна.
Эдгээр бүртгэлийг ажиллуулж байсан аюулын этгээдүүд БНХАУ-ын тагнуулын шаардлагад үйлчлэх кибер ажиллагааны нийтлэг шинжүүдийг харуулсан. Тухайлбал, хятад хэл ашиглаж, Тайванийн хагас дамжуулагчийн салбар, АНУ-ын эрдэм шинжилгээний байгууллага, бодлогын судалгааны төвүүд, мөн ХКН-ыг шүүмжилдэг угсаатны болон улс төрийн бүлгүүдтэй холбоотой байгууллагуудыг онилжээ. Эдгээр бүлгийг заримдаа “таван хор” гэж нэрлэдэг.
Манай загвар довтолгооны шинэ чадамж бий болгоогүй. Үйлдэгчид манай загваруудыг голчлон одоогийн ажлын урсгалын үр ашгийг бага багаар нэмэгдүүлэхэд, ялангуяа фишинг агуулга боловсруулах, хэрэглүүрийнхээ алдааг засах эсвэл өөрчлөхөд ашигласан бололтой.
Үйлдэл
Этгээдүүд ChatGPT‑ийг хоёр үндсэн зорилгоор ашигласан: хялбаршуулсан болон уламжлалт ханзтай хятад хэл, англи, япон зэрэг олон хэлээр фишинг кампанит ажлын агуулга бүтээх, мөн хэрэглүүр болон хортой программ хөгжүүлэхэд туслуулах. Тэдний хөгжүүлэлтийн ажил техникийн чадвартай ч нарийн боловсронгуй бус этгээдийн түвшинд байв. Жишээлбэл, C2 урсгалыг AES-ээр хамгаалах олон тал, нарийн ширийн зүйлийг хэлэлцсэн атлаа энгийн статик түлхүүр ашигласан хэвээр байжээ.
Фишинг агуулга бүтээхэд ашигласан тэдний аргачлал нарийвчилсан, тогтсон загвартай байсан нь нарийн тодорхойлсон хүн амын бүлгийг онилж байсантай нийцэж байв. Тэд ихэвчлэн эрдэм шинжилгээ, үйлдвэрлэл эсвэл хурлын төлөөлөгчийн дүрээр товч бөгөөд албан ёсны, эелдэг цахим шуудан бичүүлдэг байв. Аюулын этгээдүүд өнгө аясыг өөрчлөх, нэр томьёог тухайн бүс нутгийн хэрэглээнд тохируулах эсвэл тодорхой байгууллагын эшлэл нэмэхийг байнга хүсдэг байжээ. Ийм онилсон жижиг засварууд нь анхны агуулгынхаа чанарыг сайжруулахын тулд нэгдсэн хүчин чармайлт гаргасныг илтгэж байгаа ч аюулын этгээдүүд гарын үсгийн хэсэгт оруулсан үнэмшилгүй жишиг холбоо барих мэдээлэл зэрэг илэрхий сэжиг төрүүлэх зарим зүйлийг засаагүй.
Тэд давтагддаг ажлыг хурдасгах кодын хэсгүүд болон шалгах жагсаалт хүссэн. Тэд энгийн дохио илгээх маягийн тогтмол шалгалтад зориулсан шифрлэгдсэн дамжуулалтыг (HTTPS, TLS) турших код хүсэж, процессуудыг жагсаах, гүйцэтгэх файлын нэрээр зогсоох эсвэл орчны мэдээлэл цуглуулах Go болон PowerShell кодын хэсгүүдийг тоймлон гаргуулж, түгээмэл сканнеруудыг bash / PowerShell бүрхүүлтэй холбосон.
Мөн тэд функцийн нэр солих, толгой мэдээллийг өөрчлөх, тэмдэгт мөрүүдийг нуух зэрэг энгийн далдлалт болон ажиллагааны аюулгүй байдлын (OPSEC) сайжруулалт санал болгохыг загвараас хүссэн. Тэд олон удаагийн харилцан яриагаар байнгын холболтын давталт, HTTP(S)-ээр хамгийн бага хэмжээний даалгавар өгөх, JSON-д суурилсан даалгавар / үр дүнгийн бүрхүүл зэрэг боловсруулалтын доод болон дунд түвшний хортой программтай нийцэх команд, удирдлагын үндсэн загваруудыг хөгжүүлэхийг зорьжээ.
Этгээдийн Go-д суурилсан хөгжүүлэлтийн зарим ажлын хэрэгжүүлэлтийн дэлгэрэнгүй нь GOVERSHELL (Volexity) эсвэл HealthKick (Proofpoint) гэж хянадаг хортой программын талаарх салбарын мэдээлэлтэй давхацсан. Энэ нь тэд үндсэн хортой программаа хөгжүүлэхэд загваруудыг ашиглан дэмжлэг авахыг оролдсоныг харуулж байна.
Дүр бүтээх болон хэрэглүүр хөгжүүлэхийн зэрэгцээ үйлдэгчид DeepSeek-ээр дамжуулан хэрэгжүүлж болох нэмэлт автоматжуулалтыг судалсан. Энэ үйл ажиллагаа нь бөөнөөр фишинг хийхийг автоматжуулах туршилтын ажилтай төстэй байв. Жишээлбэл, веб агуулгыг шинжилж, цахим шуудангийн байнуудын жагсаалтыг автоматаар үүсгээд илрүүлсэн боломжит бай тус бүрийн сонирхлыг татахуйц агуулга боловсруулахыг зорьжээ. Этгээдүүд ийм автоматжуулалтыг хэрэгжүүлсэн эсэх, хэрэгжүүлсэн бол эцэст нь аль загварыг ашигласныг бид бие даан баталгаажуулах боломжгүй.
Гаралтууд
Этгээдүүд манай загваруудыг ашиглан шифрлэгдсэн C2 бүрэлдэхүүн хэсэг, алсаас команд гүйцэтгэх ажлын урсгал болон соёлын онцлогт тохируулсан харилцаа холбоог төлөвлөж, давтан сайжруулахыг оролдсон. Тэд довтолгооны шинэ чадамжаас илүү хурд болон нутагшуулалтыг чухалчилжээ. Тэд манай платформоос гадуурх дараах хэд хэдэн ажиллагааны чиглэлийг дэмжих зорилготой мэт загварын гаралтууд үүсгэсэн:
Шифрлэгдсэн C2 ба алсын гүйцэтгэл: AES-GCM зэрэг зурвасын шифрлэлт, сессийн түлхүүрийг дахин үүсгэх, системийн мэдээллийн дохио, стандарт веб протокол эсвэл WebSocket-д суурилсан сувгаар PowerShell команд өгөх серверийн консол бүхий Go клиент-серверийн код бичих эсвэл засах хүсэлтүүд.
Урсгалын хамгаалалт ба OPSEC сайжруулалт: энгийн WebSocket-оос хамгаалалттай WebSocket (wss://) руу, HTTP-ээс HTTPS рүү шилжихэд зориулсан код; зарим туршилтад сертификатын шалгалтыг идэвхгүй болгох; CDN / TLS урд давхаргаар урсгалыг ердийн мэт харагдуулах; мөн клиент гацахгүйгээр том зурвас боловсруулах хүсэлтүүд багтсан.
Тандалт ба процессын удирдлага: PowerShell-ээр вирусийн эсрэг программ илрүүлэх, процессуудыг жагсаахтай холбоотой мэдээлэл, мөн Edge / WebView2-ийн тодорхой процессуудыг зогсоох хүсэлтүүд.
Түгээмэл сканнерын тохиргоо: арилжааны Linux дэд бүтцэд nuclei, fscan зэрэг нээлттэй эхийн хэрэглүүрийг суулгах, ашиглах болон үр дүнг дараа хянахаар хадгалах зааварчилгаа.
Фишинг ба холбоо тогтоох агуулга: гарчиг болон хэв маягийг орон нутгийн хэм хэмжээнд тохируулан, эрдэм шинжилгээ эсвэл үйлдвэрлэлийн салбарын харилцагчдад зориулсан үнэмшил төрүүлэх цахим шууданг олон хэлээр боловсруулах.
Эдгээр үйл ажиллагаа нь LLM-Optimized Payload Crafting, LLM-Enhanced Anomaly-Detection Evasion, LLM-Assisted Post-Compromise Activity, LLM-Assisted Reconnaissance and Discovery, LLM-Assisted Social Engineering зэрэг Том хэлний загварын (LLM) ATT&CK ангиллуудад хамаарна.
Нөлөөлөл
Бид энэ үйл ажиллагаатай холбоотой бүх бүртгэлийг идэвхгүй болгож, холбогдох шинж тэмдгүүдийг салбарын түншүүдтэй хуваалцсан. Этгээдүүд илгээхэд бэлэн фишинг цахим шуудан бэлтгэх, давтагддаг код болон автоматжуулалтын туршилт-сайжруулалтын мөчлөгийг богиносгох зэрэг одоогийн ажлын урсгалын үр ашгийг бага багаар нэмэгдүүлэхийг голчлон зорьсон. Загварын гаралтууд нь олон нийтэд сайтар баримтжуулсан арга техникээс давсан чадамж олгосон гэх нотолгоо бидэнд илрээгүй. Манай загвар довтолгооны шинэ чадамж бий болгоогүй. Загварын тусламжаар олж авахыг зорьсон ажиллагааны давуу тал нь хэлний чадвар, нутагшуулалт, тууштай ажиллагаанд тулгуурлаж байв. Өөрөөр хэлбэл, хэлний алдаа цөөрөх, холбох кодыг хурдан бичих, ямар нэг зүйл ажиллахгүй үед засварыг шуурхай хийх боломжтой болсон.