“ScopeCreep” ажиллагаа: Орос хэлтэй халдагчийн хортой программ хөгжүүлэлт
OpenAI хиймэл оюун ухаанаар хортой программ бүтээх, ачаалагчийг сайжруулах, кибер хэрэгслүүдийн алдааг засахад ашигласан орос хэл дээрх бүртгэлүүдийг хаалаа.
Энэхүү кейс судалгаа анх OpenAI-ийн 2025 оны зургаадугаар сарын(шинэ цонхонд нээгдэнэ) тайланд нийтлэгдсэн.
Халдагч
Бид орос хэлтэй халдагчийн ашиглаж байсан бололтой бүлэг ChatGPT бүртгэлийг хаасан. Тус халдагч Windows-д зориулсан хортой программ боловсруулах, сайжруулах, хэд хэдэн хэлээр бичсэн кодын алдааг засах, мөн удирдлага, хяналтын дэд бүтцээ тохируулахад манай загваруудыг ашигласан.
Халдагч Windows-ийн дотоод ажиллагааны мэдлэгтэй бөгөөд үйл ажиллагааныхаа аюулгүй байдлыг хангах зарим арга хэмжээ авдаг нь ажиглагдсан. Энэ ажиллагаа нь троян суулгасан тоглоомын “онилуур” хэрэгсэл ашиглахад төвлөрч, далдлах тактик хэрэглэж байсан тул бид үүнийг “ScopeCreep” хэмээн нэрлэсэн.
Үйлдэл
Энэ халдагч үйл ажиллагааныхаа аюулгүй байдлыг хангах өвөрмөц арга барилтай байв. Тэд түр имэйл хаягаар ChatGPT‑д бүртгүүлж, бүртгэл тус бүрээр коддоо нэг жижиг сайжруулалт хийх тухай ганцхан харилцан яриа өрнүүлдэг байв. Дараа нь уг бүртгэлээ орхиж, шинээр бүртгэл үүсгэдэг байжээ.
Халдагч видео тоглоомын дэлгэц дээр онилуур давхарлан харуулдаг, өргөн хэрэглэгддэг хууль ёсны хэрэгсэл (Crosshair-X) мэт харагдах нийтэд нээлттэй кодын репозитороор дамжуулан ScopeCreep хортой программыг тараасан. Хортой хувилбарыг нь мэдэлгүй татаж ажиллуулсан хэрэглэгчийн системд хортой программ ачаалагч идэвхжиж, улмаар халдагчийн дэд бүтцээс нэмэлт хортой файлууд татагдан ажилладаг байв.
Үүний дараа хортой программ нь илрүүлэлтээс зайлсхийн хандалтын эрхээ ахиулах, системд нууцаар удаан хугацаанд байрших, халдагчид мэдэгдэх, эмзэг өгөгдлийг гадагш хулгайлан дамжуулах олон үе шаттай үйл явцыг эхлүүлэхээр хийгдсэн байв.
Халдагч ChatGPT‑ээс тодорхой нэмэлт боломжуудыг хэрэгжүүлэхийг удаа дараа хүсэж, хортой программыг үе шаттайгаар хөгжүүлэхэд манай загварыг ашигласан. ScopeCreep нь хүргэх, ажиллуулах, илрүүлэлтээс зайлсхийх, өгөгдөл хулгайлан дамжуулах олон төрлийн арга ашигласан. Үүнд:
Таних хэв шинжид суурилсан илрүүлэлтээс зайлсхийхээр бүтээсэн удирдлага, хяналтын (C2) хортой код.
Хууль ёсны программаар хортой DLL ачаалуулан далд ажиллуулах.
Themida ашиглан тусгайлан багцалж, кодыг шинжлэхэд хүндрэл учруулах.
Хандалтын эрх ахиулах, илрүүлэлтээс зайлсхийх.
80-р портоор HTTPS ашиглах.
Нэвтрэх мэдээлэл болон сесс хулгайлах.
Telegram-аар халдагчид мэдэгдэл илгээх.
Прокси ашиглан сүлжээний урсгалыг далдлах.
Халдагч үйл ажиллагааныхаа аюулгүй байдлыг хангахыг хичээж, хортой программдаа илрүүлэлтээс зайлсхийх механизм суулгасан ч бид кибер урвуулан ашиглалтыг өргөн хүрээнд илрүүлэх үйл явцынхаа ачаар уг үйл ажиллагааг илрүүлж чадсан. Бид код байршуулах үйлчилгээ үзүүлэгчтэй хамтран хортой репозиторыг устгуулж, энэ үйл ажиллагаатай холбоотой бүх ChatGPT бүртгэлийг хаасан.
Загварын хариултууд
Энэ бүлэг бүртгэлээс загвартай хийсэн харилцан ярианууд нь программ хөгжүүлэлтийн олон төрлийн даалгаврыг хамарч байв. Нэг харилцан ярианд халдагч HTTPS хүсэлттэй холбоотой асуудал гарсан Go кодын хэсгийг оруулж, алдааг нь засахыг загвараас хүссэн. Өөр нэг тохиолдолд халдагч вирусийн эсрэг программын шалгалтаас чөлөөлөх зүйлсийг кодоор нэмэх арга хайж, Go-гоор дамжуулан PowerShell команд ашиглаж Windows Defender-ийн тохиргоог өөрчлөхөд тусламж хүссэн.
Эдгээр үйл ажиллагааны төлөөлөх жишээг Том хэлний загвар (LLM)-ын ATT&CK хүрээнд дараах байдлаар ангилж болно:
python.exe ажиллах бүрд өөрсдийн кодыг ажиллуулахын тулд Том хэлний загвар (LLM) ашиглан python310.dll файлыг хөрвүүлэн бүтээх: Том хэлний загвар (LLM)-ын тусламжтай хөгжүүлэлт.
80-р портоор HTTPS урсгал дамжуулахад зориулсан SSL/TLS гэрчилгээний алдааг засах: Том хэлний загвар (LLM)-ын тусламжтай хөгжүүлэлт.
Flask-д суурилсан C2 серверийг загварын тусламжтайгаар бодит хэрэглээнд бэлэн WSGI серверт шилжүүлэх: Том хэлний загвар (LLM)-ын тусламжтай хөгжүүлэлт.
Windows Defender-ийн тохиргоог өөрчилж, вирусийн эсрэг программын шалгалтаас чөлөөлөх зүйлс нэмэх PowerShell командуудыг Go дээр боловсруулах: Том хэлний загвар (LLM)-аар сайжруулсан, хэвийн бус үйлдлийн илрүүлэлтээс зайлсхийх арга.
Шинэ хохирогчийн системд нэвтэрсний дараа халдагчийн хяналт дахь Telegram сувагт мэдэгдэл илгээх кодын алдааг засах: Том хэлний загвар (LLM)-ын тусламжтай, системд нэвтэрсний дараах үйл ажиллагаа.
Нөлөө
Шуурхай мэдээлж, хортой репозиторыг устгаж чадсан салбарын түншүүдтэй нягт хамтран ажилласан нь энэ шатанд ScopeCreep-ийн нөлөөг бууруулсан байж болзошгүй. Бид энэ халдагчийн ашиглаж байсан OpenAI бүртгэлүүдийг хаасан.
Бидний үнэлгээгээр энэ халдагч хортой программ хөгжүүлэх ажлаа хурдасгахын тулд манай загваруудыг ашигласан. Гэвч энэ нь эргээд бидэнд уг аюулыг шуурхай илрүүлж, эхэн үедээ явж байсан бололтой ажиллагааг нь таслан зогсоох боломж олгосон.
Энэ хортой программ нь хандалтын эрх ахиулах, системд удаан хугацаанд байрших, нэвтрэх мэдээлэл цуглуулах, алсаас хандах боломжтой ч эдгээр нь төдийлөн шинэлэг биш юм. Зарим дээж нь VirusTotal дээр гарсан тул энэ хортой программ бодит орчинд ашиглагдаж байсан бололтой. Гэхдээ үүнийг өргөн хүрээнд сонирхож байсан эсвэл өргөн тархсан гэх нотолгоо бидэнд харагдаагүй.