मुख्य मजकूराकडे जा
OpenAI

१ ऑक्टोबर, २०२५

सुरक्षितता

सायबर कारवाई: फिशिंग आणि स्क्रिप्टिंग सहाय्य

सार्वजनिक अहवालांतील धोकादायक गटांशी संबंधित कारवायांत गुंतलेली आणि PRC च्या गुप्तचर गरजांशी जुळणारी वैशिष्ट्ये असलेली खाती OpenAI ने बंद केली. ही खाती फिशिंग व स्क्रिप्टिंग प्रक्रियांसाठी कृत्रिम बुद्धिमत्ता वापरत होती.

लोड होत आहे...

हा प्रकरण-अभ्यास मूळतः OpenAI च्या ऑक्टोबर 2025⁠(नवीन विंडोमध्ये उघडेल) च्या अहवालात प्रकाशित झाला होता.

कारवाई करणारा घटक

उद्योगक्षेत्रात UNK_DROPPITCH (Proofpoint) आणि UTA0388 (Volexity) या नावांनी निरीक्षण केल्या जाणाऱ्या धोकादायक गटांबाबतच्या सार्वजनिक अहवालांशी संबंधित कारवायांमध्ये सहभागी असलेल्या ChatGPT खात्यांचा एक समूह आम्ही ओळखून बंद केला. किमान एका प्रकरणात, ChatGPT खात्याच्या नोंदणीसाठी वापरलेला ईमेल पत्ताच फिशिंग संदेश पाठवण्यासाठीही वापरल्याचे नोंदवले गेले होते.

ही खाती चालवणाऱ्या धोकादायक घटकांनी PRC च्या गुप्तचरविषयक गरजा पूर्ण करण्यासाठी केल्या जाणाऱ्या सायबर कारवायांशी सुसंगत वैशिष्ट्ये दाखवली: चिनी भाषेचा वापर आणि तैवानचे अर्धसंवाहक क्षेत्र, अमेरिकेतील शिक्षणसंस्था व विचारमंच, तसेच CCP वर टीका करणाऱ्या व काही वेळा “पाच विषे” म्हणून संबोधल्या जाणाऱ्या वांशिक आणि राजकीय गटांशी संबंधित संस्थांना लक्ष्य करणे.

आमच्या मॉडेलने कोणतीही नवी आक्रमक क्षमता उपलब्ध करून दिली नाही. या कारवाया करणाऱ्यांनी प्रामुख्याने विद्यमान कार्यप्रवाहांची कार्यक्षमता टप्प्याटप्प्याने वाढवण्यासाठी आमची मॉडेल वापरल्याचे दिसते. विशेषतः त्यांनी फिशिंग मजकूर तयार करणे आणि स्वतःच्या साधनांमधील त्रुटी दूर करणे किंवा त्यांत बदल करणे यासाठी त्यांचा वापर केला.

वर्तन

या घटकांनी ChatGPT चा वापर दोन प्रमुख कामांसाठी केला: सरलीकृत व पारंपरिक चिनी, इंग्रजी आणि जपानी यांसह अनेक भाषांमध्ये फिशिंग मोहिमांसाठी मजकूर तयार करणे आणि साधने व दुर्भावनापूर्ण सॉफ्टवेअर विकसित करण्यास मदत घेणे. त्यांचे विकासकार्य तांत्रिकदृष्ट्या सक्षम, पण प्रगत नसलेल्या घटकाशी सुसंगत होते. उदाहरणार्थ, C2 वाहतूक सुरक्षित करण्यासाठी AES वापरण्याच्या अनेक पैलूंची आणि बारकाव्यांची त्यांनी चर्चा केली, तरीही त्यांनी एक साधी स्थिर कळ वापरली.

फिशिंग मजकूर तयार करण्यासाठी या घटकांनी वापरलेली कार्यपद्धती तपशीलवार आणि साचेबद्ध होती. ती अत्यंत नेमक्या लोकसमूहाला लक्ष्य करण्याशी सुसंगत होती. सामान्यतः ते शिक्षणक्षेत्र, उद्योगक्षेत्र किंवा परिषद यांचे प्रतिनिधित्व करणाऱ्या काल्पनिक व्यक्तीच्या नावाने संक्षिप्त आणि औपचारिकरीत्या नम्र ईमेल तयार करत. हे धोकादायक घटक अनेकदा मजकुराचा सूर बदलण्यास, प्रादेशिक वापरानुसार संज्ञा बदलण्यास किंवा विशिष्ट संस्थांचे संदर्भ जोडण्यास सांगत. या लक्ष्यित सूक्ष्म सुधारणांवरून त्यांनी सुरुवातीच्या मजकुराची गुणवत्ता वाढवण्यासाठी एकाग्र प्रयत्न केल्याचे दिसते. तरीही, स्वाक्षरी विभागांत समाविष्ट केलेल्या अविश्वसनीय नमुना संपर्क तपशीलांसारख्या सहज संशय निर्माण करणाऱ्या काही चुका हे घटक दुरुस्त करू शकले नाहीत.

नियमित कामे अधिक वेगाने पूर्ण करण्यासाठी त्यांनी संहितेचे तुकडे आणि तपाससूच्या मागितल्या. त्यांनी साध्या बीकन-शैलीतील वारंवार चौकशीसाठी कूटबद्ध संप्रेषणप्रणालींची (HTTPS, TLS) चाचणी करणारी संहिता मागितली. प्रक्रिया सूचीबद्ध करणे, अंमलबजावणीयोग्य फाइलच्या नावावरून प्रक्रिया बंद करणे किंवा संगणकीय वातावरणाची माहिती गोळा करणे यासाठी Go आणि PowerShell संहितेचे आराखडे तयार केले. तसेच सर्वसाधारण स्कॅनरना bash / PowerShell आवरणांशी जोडले.

त्यांनी मॉडेलला साधी संदिग्धीकरण तंत्रे आणि कारवाईविषयक सुरक्षिततेसाठी (OPSEC) किरकोळ सुधारणा सुचवण्यासही सांगितले: कार्यांची नावे बदलणे, शीर्षलेखांत फेरबदल करणे किंवा अक्षरमाला लपवणे. अनेक सत्रांमध्ये त्यांनी कमी ते मध्यम प्रगल्भतेच्या दुर्भावनापूर्ण सॉफ्टवेअरशी सुसंगत अशा मूलभूत आदेश-आणि-नियंत्रण नमुन्यांकडे वाटचाल केली. त्यांत संपर्क सक्रिय ठेवणारी आवर्तने, HTTP(S) द्वारे किमान कार्यवाटप आणि JSON-आधारित कार्य / परिणाम आवरणांचा समावेश होता.

या घटकाच्या Go-आधारित काही विकासकामांतील अंमलबजावणीचे तपशील GOVERSHELL (Volexity) किंवा HealthKick (Proofpoint) म्हणून निरीक्षण केलेल्या दुर्भावनापूर्ण सॉफ्टवेअरवरील उद्योग अहवालांशी जुळतात. यावरून त्यांनी आपल्या मुख्य दुर्भावनापूर्ण सॉफ्टवेअरच्या विकासाला सहाय्य करण्यासाठी मॉडेल वापरण्याचा प्रयत्न केल्याचे सूचित होते.

काल्पनिक व्यक्तिमत्त्वांशी संबंधित हे काम आणि साधनांच्या विकासासोबतच, DeepSeek द्वारे आणखी कोणते स्वयंचलन शक्य आहे याचाही त्यांनी शोध घेतला. ही कारवाई मोठ्या प्रमाणावरील फिशिंगचे स्वयंचलन करण्याच्या शोधकार्याप्रमाणे होती. उदाहरणार्थ, संकेतस्थळावरील मजकुराचे विश्लेषण करून ईमेल लक्ष्यांची सूची आपोआप तयार करणे आणि ओळखलेल्या प्रत्येक संभाव्य लक्ष्याला आवडू शकेल असा मजकूर निर्माण करणे. या घटकांनी अशा कोणत्याही स्वयंचलनाची प्रत्यक्ष अंमलबजावणी केली का आणि केली असल्यास अखेरीस कोणते मॉडेल वापरले, याची आम्ही स्वतंत्रपणे पुष्टी करू शकत नाही.

निर्मित परिणाम

या घटकांनी कूटबद्ध C2 घटक, दूरस्थ आदेश अंमलबजावणीचे कार्यप्रवाह आणि सांस्कृतिक संदर्भांनुसार तयार केलेला संपर्क मजकूर यांचे नियोजन व पुनरावृत्तीने सुधारणा करण्यासाठी आमची मॉडेल वापरण्याचा प्रयत्न केला. नव्या आक्रमक क्षमतेपेक्षा वेग आणि स्थानिकीकरणाला त्यांनी अधिक महत्त्व दिले. त्यांनी मॉडेलद्वारे असे परिणाम तयार केले, जे आमच्या मंचाबाहेर अनेक कार्यक्षेत्रांतील कारवायांना सहाय्य करण्यासाठी वापरण्याचा उद्देश असल्याचे दिसले:

  • कूटबद्ध C2 आणि दूरस्थ अंमलबजावणी: AES-GCM सारखे संदेश कूटलेखन, सत्रासाठी नव्याने कळ तयार करणे, प्रणाली-माहिती बीकन आणि मानक वेब प्रोटोकॉल किंवा WebSocket-आधारित माध्यमातून PowerShell आदेश देणारा सर्व्हर नियंत्रणफलक यांसह Go क्लायंट-सर्व्हर संहिता तयार किंवा दुरुस्त करण्याच्या विनंत्या.

  • वाहतूक संरक्षण आणि OPSEC सुधारणा: साध्या WebSockets वरून सुरक्षित WebSockets (wss://) वर आणि HTTP वरून HTTPS वर जाण्यास सहाय्य करणारी संहिता, काही चाचण्यांत प्रमाणपत्र तपासण्या बंद करणे, CDN / TLS अग्रभागाद्वारे वाहतूक इतर वाहतुकीत मिसळणे आणि ग्राहक अनुप्रयोग कोसळू न देता मोठे संदेश हाताळणे यांचा विनंत्यांत समावेश होता.

  • टेहळणी आणि प्रक्रिया नियंत्रण: PowerShell द्वारे विषाणुरोधक प्रणाली शोधणे, प्रक्रिया सूचीबद्ध करणे आणि विशिष्ट Edge / WebView2 प्रक्रिया बंद करणे यासंबंधी माहितीच्या विनंत्या.

  • सर्वसाधारण स्कॅनिंगची मांडणी: व्यावसायिक Linux पायाभूत सुविधांवर nuclei आणि fscan यांसारखी मुक्त-स्रोत साधने स्थापित व वापरण्यासाठी आणि नंतरच्या पुनरावलोकनासाठी परिणाम जतन करण्यासाठी मार्गदर्शन.

  • फिशिंग आणि संपर्कासाठी मजकूर: स्थानिक संकेतांनुसार विषय-ओळी आणि लेखनशैली जुळवून, शिक्षणक्षेत्र किंवा उद्योगक्षेत्रातील संपर्कांसाठी अनेक भाषांत प्रभावी ईमेल तयार करणे.

या कारवाया LLM ATT&CK मधील LLM-अनुकूलित घातक मजकूरनिर्मिती, LLM-वर्धित विसंगती-शोध टाळणे, LLM-सहाय्यित तडजोडीनंतरची कारवाई, LLM-सहाय्यित टेहळणी व शोध आणि LLM-सहाय्यित सामाजिक अभियांत्रिकी या श्रेणींशी जुळतात.

परिणाम

आम्ही या कारवाईशी संबंधित सर्व खाती बंद केली आणि संबंधित संकेतक उद्योग भागीदारांशी सामायिक केले. या घटकांनी प्रामुख्याने विद्यमान कार्यप्रवाहांची कार्यक्षमता टप्प्याटप्प्याने वाढवण्याचा प्रयत्न केला. त्यात लगेच पाठवता येतील असे फिशिंग ईमेल तयार करणे आणि नियमित संहिता व स्वयंचलनासाठी लागणारी पुनरावृत्तीची चक्रे कमी करणे समाविष्ट होते. मॉडेलच्या परिणामांमुळे सार्वजनिकरीत्या तपशीलवार नोंदवलेल्या तंत्रांपलीकडील क्षमता मिळाल्याचा कोणताही पुरावा आम्हाला आढळला नाही. आमच्या मॉडेलने कोणतीही नवी आक्रमक क्षमता उपलब्ध करून दिली नाही. मॉडेलच्या सहाय्याने त्यांनी मिळवू पाहिलेला कारवायांतील फायदा भाषिक सफाई, स्थानिकीकरण आणि सातत्य यातून आला: भाषेतील संभाव्य चुका कमी होणे, जोडणी करणारी संहिता अधिक वेगाने तयार होणे आणि एखादी गोष्ट अयशस्वी झाल्यास अधिक झटपट बदल करता येणे.