मुख्य मजकूराकडे जा
OpenAI

१ ऑक्टोबर, २०२५

सुरक्षितता

सायबर कारवाई: कोरियन भाषेतील मालवेअरला मदत

मालवेअर विकासासाठी मदत, दोषनिवारण, फिशिंग आणि लॉगिन तपशील चोरण्याच्या प्रक्रियांसाठी कृत्रिम बुद्धिमत्ता वापरणाऱ्या कोरियन भाषिक खात्यांवर OpenAI ने बंदी घातली.

लोड होत आहे...

हा प्रकरण-अभ्यास मूळतः OpenAI च्या ऑक्टोबर २०२५⁠(नवीन विंडोमध्ये उघडेल)च्या अहवालात प्रकाशित झाला होता.

घटक

कोरियन भाषिक संचालकांनी मालवेअर आणि आदेश व नियंत्रण (C2) प्रणाली विकसित करण्यासाठी आमची मॉडेल वापरण्याचा प्रयत्न केलेल्या ChatGPT खात्यांचा एक समूह आम्ही शोधून त्यावर बंदी घातली. आमच्या तपासात आढळलेले निदर्शक Trellix च्या एका अहवालाशी जुळतात. त्या अहवालाने अशाच प्रकारच्या हालचालींचा संबंध दक्षिण कोरियाच्या राजनैतिक मोहिमांना लक्ष्य करणाऱ्या फिशिंग मोहिमा, XenoRAT मालवेअरचा वापर आणि C2 साठी GitHub-आधारित भांडारांचा वापर यांच्याशी जोडला होता.

कोरियन भाषेचा आढळलेला वापर, UTC+8 आणि UTC+9 या कालक्षेत्रांशी सुसंगत हालचाली तसेच कार्यपद्धतीतील विषय आणि मुद्दे यांसह Trellix च्या अहवालाशी असलेले साम्य, उत्तर कोरियातील (DPRK) घटकांबाबत सुरक्षा समुदायाच्या आकलनाशी सुसंगत आहे. मात्र, आम्ही स्वतंत्रपणे याचे श्रेय कोणालाही देऊ शकत नाही. तसेच आम्ही उत्तर कोरियातून आमच्या सेवांमध्ये होणारा प्रवेश रोखतो.

वर्तन

या खात्यांनी आमच्या मॉडेलशी प्रामुख्याने कोरियन भाषेत संवाद साधला. त्यांची कार्यप्रणाली संरचित होती आणि अनेक खाती मर्यादित कालावधीत सक्रिय होती. प्रत्येक खाते अनेक तांत्रिक क्षेत्रांत काम करण्याऐवजी एखाद्या विशिष्ट उपयोगावर केंद्रित असल्याचे दिसले. उदाहरणार्थ, Chrome विस्तारांचे Apple App Store वर प्रकाशन करण्यासाठी त्यांना Safari विस्तारांत रूपांतर करणे, Windows Server VPN संरचित करणे किंवा macOS Finder विस्तार विकसित करणे.

Windows API मध्ये हस्तक्षेप करणे, ब्राउझरमधील लॉगिन तपशील व कुकींमध्ये प्रवेश करण्याच्या प्रक्रिया (DPAPI) आणि reCAPTCHA च्या प्रतिकृतींसारखी हुबेहूब दिसणारी पडताळणी पृष्ठे तयार करणे अशा कामांसाठी आमच्या मॉडेलशी संवाद साधल्याचे आम्ही पाहिले. आम्हाला कोरियन भाषेतील फिशिंग ईमेलचे मसुदेही आढळले. त्यांत अनेकदा क्रिप्टोकरन्सीचा विषय असे आणि ते सरकारी संस्था किंवा वित्तीय सेवा पुरवठादारांच्या संदेशांसारखे दिसण्यासाठी तयार केलेले होते.

याशिवाय, या घटकांनी pCloud, file.io यांसारख्या मेघ-संचयन सेवा, GDrive च्या थेट दुव्यांची निर्मिती आणि API साठी संहितालेखन, तसेच कच्ची सामग्री मिळवणे आणि टोकन हाताळणे यांसारख्या GitHub सुविधांवर प्रयोग केले. Trellix ने वर्णन केलेल्या मोहिमांमध्ये वापरलेल्या दुर्भावनापूर्ण द्विमान फायली आमच्या मॉडेलच्या साहाय्याने तयार केल्याचा कोणताही पुरावा आम्हाला आढळला नाही. तेच संचालक विकसक आणि मेघ मंचांद्वारे हानिकारक सामग्री तैनात करण्याची तयारी करत असताना आमची मॉडेल वापरत असण्याची शक्यता आहे.

निर्मित प्रतिसाद

धोका निर्माण करणाऱ्या घटकांनी पुढील अनेक कार्यक्षेत्रांना मदत करण्यासाठी मॉडेलकडून प्रतिसाद तयार करून घेतले.

  • रोपित मालवेअर आणि RAT-संबंधित विकास: परावर्तित DLL लोडिंग, स्मृतीमधील कार्यान्वयन आणि Windows API मध्ये हस्तक्षेप करण्याच्या तंत्रांचा शोध.

  • लॉगिन तपशील चोरण्याच्या प्रक्रिया: Chrome आणि Edge मधील DPAPI प्रक्रिया वापरून ब्राउझरच्या कूटबद्धीकरण कळा, कुकी आणि जतन केलेले संकेतशब्द काढण्यासाठी संहिता तयार करणे, बदलणे आणि त्यातील दोष दूर करणे.

  • फिशिंग आणि आमिषे: क्रिप्टोकरन्सी, सरकारी संस्था किंवा वित्तीय सेवा पुरवठादारांशी संबंधित वाटणारी कोरियन भाषेतील फिशिंग सामग्री तयार करणे. विश्वासार्ह वाटणारी लॉगिन पृष्ठे बनवण्यासाठी HTML संहिता दडवण्याचे आणि मध्यस्थामार्फत reCAPTCHA वापरण्याचे प्रयोग करणे.

  • macOS विकासाची आधाररचना: Finder आणि Safari विस्तारांच्या विकासाशी संबंधित विनंत्या आणि App Store साठी नमुना प्रायव्हसी पॉलिसी तयार करणे.

  • क्रिप्टोकरन्सीविषयक कामे: API विनंत्या आणि क्रिप्टो पाकिटांशी होणाऱ्या परस्परसंवादांतील समस्या सोडवणे.

यांपैकी अनेक विनंत्या दुहेरी वापराच्या हालचालींच्या संदिग्ध क्षेत्रात मोडत होत्या. संहितेतील दोष दूर करणे, कूटलेखन किंवा ब्राउझर विकसित करणे यांसारखे त्यांचे उपयोग पूर्णपणे वैध असू शकतात. मात्र, धोका निर्माण करणाऱ्या घटकाने त्यांचा वेगळ्या उद्देशासाठी वापर केल्यास त्यांचे महत्त्व बदलते.

परिणाम

आम्ही या कारवाईशी संबंधित सर्व खाती बंद केली आणि संबंधित निदर्शक भागीदारांसोबत सामायिक केले. मॉडेलचा प्रवेश मिळाल्यामुळे सार्वजनिकरीत्या आधीच उपलब्ध असलेल्या क्षमतांपेक्षा कोणतीही नवी क्षमता प्राप्त झाल्याचा पुरावा आम्हाला आढळला नाही.