Кибер ажиллагаа: Орос хэлтнүүдийн хортой программын хэрэгслүүд
Хортой программын ачаалагч, илрүүлэлтээс зайлсхийх давхарга, нэвтрэх мэдээлэл хулгайлах скрипт, C2 дэд бүтэц бүтээхэд хиймэл оюун ашигласан, орос хэлт гэмт бүлэглэлүүдтэй холбоотой байж болзошгүй бүртгэлүүдийг OpenAI хориглов.
Энэхүү кейс судалгааг анх OpenAI-ийн 2025 оны аравдугаар сарын(шинэ цонхонд нээгдэнэ) тайланд нийтэлсэн.
Этгээд
Алсаас хандах троян, нэвтрэх мэдээлэл хулгайлагч, илрүүлэлтээс зайлсхийх боломж зэрэг хортой программыг хөгжүүлж, сайжруулахад загварыг ашиглахыг оролдсон ChatGPT бүртгэлүүдийг бид хориглосон. Тэдгээр этгээдэд зориулсан Telegram сувагт үйл ажиллагааныхаа нотолгоог нийтэлж байсныг бид ажигласан тул эдгээр бүртгэл орос хэлт гэмт бүлэглэлүүдтэй холбоотой бололтой. Бидний мөрдөн шалгалтаар энэхүү үйл ажиллагаа нь олон бүртгэл удирдаж, прокси болон түр зуурын хостингийн дэд бүтэц ашигладаг орос хэлт оператортой холбоотой гэж үнэлсэн.
Үйл ажиллагаа
Энэхүү заналхийлэгч этгээд халдлагын дараах ажиллагаа болон нэвтрэх мэдээлэл хулгайлахад ашигладаг техникийн бүрэлдэхүүн хэсгүүдийн туршилтын загвар гаргаж, алдааг засахын тулд хэд хэдэн ChatGPT бүртгэлийг голчлон ашигласан. Эдгээр нь ийм төрлийн этгээдийн түгээмэл үйл ажиллагаа юм. Загвар хортой контент шууд үүсгэх хүсэлтээс татгалзсан. Тиймээс оператор ихэвчлэн хөрвүүлсэн гүйцэтгэх файлыг shellcode болгох, санах ойд ажиллах ачаалагч зохиох, хөтчийн нэвтрэх мэдээллийг задлан боловсруулах зэрэг суурь код гаргуулж, заналхийлэгч этгээд тэдгээрийг хортой ажлын урсгал болгон нэгтгэсэн бололтой.
Заналхийлэгч этгээд мөн манай загваруудыг ашиглан дүүргэгч заавар болон хэрэгцээгүй дараалал оруулах зэрэг бүдгэрүүлэлт, «криптер» загварын код, санах ойг хянах хэрэгсэл, Telegram ботод байршуулагч болон архивлаад илгээх скрипт зэрэг энгийн гадагш дамжуулах туслах хэрэгсэл үүсгэсэн. Манай платформоос гадуур заналхийлэгч этгээд хортой зорилгоор ашиглаагүй л бол эдгээр гаралт нь өөрөө хортой биш.
Заналхийлэгч этгээд ChatGPT‑ийг доод түвшний PE / Win32 API, DPAPI / AES GCM ашиглан cookie боловсруулах, Chrome DevTools / CDP автоматжуулах зэрэг голчлон техникийн даалгаварт ашигласан. Заналхийлэгч этгээдийн хүсэлтүүдийн боловсронгуй байдал харилцан адилгүй байв. Олон prompt нь Windows платформын гүнзгий мэдлэг, давтан алдаа засалт шаардсан бол зарим нь нууц үг олноор үүсгэх, скриптээр ажлын хүсэлт илгээх зэрэг түгээмэл даалгаврыг автоматжуулсан. Оператор цөөн тооны ChatGPT бүртгэл ашиглан өөр өөр харилцан ярианд нэг кодыг давтан сайжруулсан нь хааяа нэг туршихаас илүүтэй тасралтгүй хөгжүүлж байсныг илтгэнэ.
Гүйцэтгэсэн ажил
Манай загваруудыг заналхийлэгч этгээдийн ямар нэг хэрэгсэл, ажлын урсгалыг ажиллуулахад ашиглаагүй бөгөөд платформоос гадуурх аливаа үйл ажиллагааг бид бие даан баталгаажуулах боломжгүй. Энэхүү заналхийлэгч этгээд нэвтрэх мэдээлэл болон крипто хөрөнгө хулгайлах, кодыг нууцаар ажиллуулах, далд дэд бүтцийг удирдах боломж олгох халдлагын хэрэгсэл, үйл ажиллагааны ажлын урсгалыг хөгжүүлж, сайжруулахын тулд манай загваруудыг ашиглахыг оролдсон.
Тодруулбал, тэд санах ойд код ажиллуулах болон shellcode ачаалагч; UAC / SmartScreen / Mark-of-the-Web-ийг тойрох; хөтчийн нэвтрэх мэдээлэл / cookie задлах болон апптай холбогдсон шифр тайлах суурь бүтэц; LevelDB хэтэвч задлан боловсруулах, санах ой булаах / агуулгыг нь солих болон мэдээлэл гадагш дамжуулах хэрэгсэл; мөн видео, оролт дуурайлгах боломжтой алсын хандалтын (RAT) бүрэлдэхүүн хэсгүүдийн ажиллах код, байршуулалтын зааврыг ChatGPT‑ээр үүсгэж, давтан сайжруулсан. Хамгаалалтын арга хэмжээнийхээ дагуу манай загварууд илт хортой, хууль ёсны хэрэглээгүй хүсэлтүүдээс татгалзсан.
Эдгээр үйл ажиллагааны төлөөлөх жишээг Том хэлний загварын (LLM) ATT&CK хүрээнд дараах байдлаар ангилж болно:
Үйл ажиллагаа | Том хэлний загварын (LLM) ATT&CK хүрээний ангилал |
|---|---|
EXE файлыг байрлалаас үл хамаарах shellcode болгон хөрвүүлэх; санах ойд ажиллах ачаалагч (VirtualAlloc / WriteProcessMemory / remote thread) бүтээх; ачаалагчийн хэрэгслийн хэл хоорондын хөрвүүлэлт хийх. | Том хэлний загварт (LLM) оновчлогдсон ачаалал бүтээх |
PE гарын үсгийг өөрчлөх эсвэл ачааллыг AV/EDR-ээс нуух зорилготой бололтой бүдгэрүүлэлтийн / багцлагчийн давхарга, криптер болон бусад арга техник оруулах. | Том хэлний загвараар (LLM) сайжруулсан хэвийн бус байдлын илрүүлэлтээс зайлсхийх |
Хөтчийн нэвтрэх мэдээлэл, cookie-г задлах / шифрийг тайлах, хэтэвчийн LevelDB-г задлан боловсруулах, санах ойн агуулгыг хянах эсвэл солих, Telegram зэрэг ботын сувгаар мэдээлэл гадагш дамжуулах зориулалттай бололтой скрипт болон программын код үүсгэх. | Том хэлний загварын (LLM) тусламжтай халдлагын дараах үйл ажиллагаа |
Урвуу прокси, SOCKS5 / OpenVPN тохиргоо, алсын ширээний туннелчлэл, алсын дамжуулалт болон оролт дуурайлгахад зориулсан алдаа засах / байршуулалтын зааврыг багтаасан C2 болон туннелийн дэд бүтцийг бүтээж, сайжруулах. | Том хэлний загвараар (LLM) чиглүүлсэн дэд бүтцийн профайл тогтоох |
Нөлөөлөл
Бид энэхүү үйл ажиллагаатай холбоотой бүх бүртгэлийг идэвхгүй болгож, холбогдох шинж тэмдгүүдийг салбарын түншүүдтэй хуваалцсан. Манай загварт хандсанаар эдгээр этгээд олон нийтэд нээлттэй эх сурвалжуудаас олж авч чадахгүй шинэ боломж, чиглэлтэй болсон гэх нотолгоо бидэнд олдоогүй. Манай загварууд эмзэг байдлыг шууд ашиглах код болон keylogger үүсгэх хүсэлтээс татгалзсан.