सायबर मोहीम: रशियन भाषिकांची मालवेअर साधने
रशियन भाषिक गुन्हेगारी गटांशी संभाव्य संबंध असलेली आणि मालवेअर लोडर, सुरक्षा चुकवणारे स्तर, क्रेडेन्शियल-चोरी स्क्रिप्ट व C2 पायाभूत सुविधा तयार करण्यासाठी कृत्रिम बुद्धिमत्ता वापरणारी खाती OpenAI ने प्रतिबंधित केली.
हा प्रकरण अभ्यास मूळतः OpenAI च्या ऑक्टोबर 2025 मधील(नवीन विंडोमध्ये उघडेल) अहवालात प्रकाशित झाला होता.
कर्ता
दूरस्थ प्रवेश ट्रोजन, क्रेडेन्शियल चोरणारी साधने आणि शोध टाळणारी वैशिष्ट्ये यांसह मालवेअर विकसित व परिष्कृत करण्यासाठी मॉडेलची मदत घेण्याचा प्रयत्न करणारी ChatGPT खाती आम्ही प्रतिबंधित केली. ही खाती रशियन भाषिक गुन्हेगारी गटांशी संबंधित असल्याचे दिसते. त्या कर्त्यांसाठी असलेल्या Telegram वाहिनीवर त्यांनी आपल्या कारवायांचे पुरावे पोस्ट केल्याचे आम्हाला आढळले. आमच्या तपासानुसार, ही कारवाई अनेक खाती व्यवस्थापित करणाऱ्या आणि प्रॉक्सी तसेच अल्पकालीन होस्टिंग पायाभूत सुविधा वापरणाऱ्या रशियन भाषिक Operator शी संबंधित होती, असे आमचे आकलन आहे.
वर्तन
या धोकादायक कर्त्याने प्रामुख्याने प्रणाली भेदल्यानंतरच्या कारवाया आणि क्रेडेन्शियल चोरी शक्य करणाऱ्या तांत्रिक घटकांचे प्रारूप तयार करण्यासाठी आणि त्यांतील समस्या सोडवण्यासाठी अनेक ChatGPT खाती वापरली. अशा धोकादायक कर्त्यांच्या या कारवाया परिचित आहेत. मॉडेलने दुर्भावनापूर्ण मजकूर तयार करण्याच्या थेट विनंत्या नाकारल्या. त्यामुळे Operator सामान्यतः संकलित एक्झिक्युटेबलचे शेलकोडमध्ये रूपांतर करणे, मेमरीत चालणारे लोडर तयार करणे किंवा ब्राउझरमधील क्रेडेन्शियलचे विश्लेषण करणे यांसारख्या मूलभूत घटकांचा कोड मॉडेलकडून मिळवत असे. धोकादायक कर्त्याने नंतर बहुधा हे घटक एकत्र करून दुर्भावनापूर्ण कार्यप्रवाह तयार केले.
धोकादायक कर्त्याने कोड लपवणे आणि “क्रिप्टर” नमुन्यांसाठीही आमची मॉडेल वापरली. यात पॅडिंग सूचना व निरुपयोगी क्रम घालणे, क्लिपबोर्डचे निरीक्षण करणे आणि Telegram बॉट अपलोडर तसेच संग्रहित करून पाठवणाऱ्या स्क्रिप्टसारखी माहिती बाहेर पाठवण्याची साधी सहाय्यक साधने समाविष्ट होती. आमच्या प्लॅटफॉर्मबाहेर एखाद्या धोकादायक कर्त्याने या निष्पत्तींचा तशा प्रकारे वापर केल्याशिवाय त्या मुळात दुर्भावनापूर्ण नसतात.
धोकादायक कर्त्याने ChatGPT चा वापर प्रामुख्याने निम्नस्तरीय PE / Win32 API आणि DPAPI / AES GCM कुकी हाताळणी तसेच Chrome DevTools / CDP स्वयंचलन यांसारख्या तांत्रिक कामांसाठी केला. धोकादायक कर्त्याने अत्यंत प्रगत आणि तुलनेने कमी प्रगत अशा दोन्ही प्रकारच्या विनंत्या केल्या. अनेक सूचनांसाठी Windows प्लॅटफॉर्मचे सखोल ज्ञान आणि वारंवार दोषनिवारण आवश्यक होते, तर इतर सूचनांनी मोठ्या प्रमाणावर संकेतशब्द तयार करणे आणि स्क्रिप्टद्वारे नोकरीसाठी अर्ज करणे यांसारखी सर्वसाधारण कामे स्वयंचलित केली. Operator ने मोजकी ChatGPT खाती वापरली आणि विविध संभाषणांमध्ये त्याच कोडमध्ये वारंवार सुधारणा केल्या. हा नमुना अधूनमधून चाचणी करण्याऐवजी सातत्याने विकास सुरू असल्याशी सुसंगत आहे.
मॉडेलचे प्रतिसाद
धोकादायक कर्त्याची कोणतीही साधने किंवा कार्यप्रवाह चालवण्यासाठी आमची मॉडेल वापरली गेली नाहीत आणि प्लॅटफॉर्मबाहेरील कोणत्याही कारवाईची स्वतंत्रपणे पडताळणी करणे आम्हाला शक्य नाही. या धोकादायक कर्त्याने क्रेडेन्शियल आणि क्रिप्टो मालमत्ता चोरणे, गुप्तपणे कोड चालवणे आणि छुप्या पायाभूत सुविधा व्यवस्थापित करणे शक्य करणारी आक्रमक साधने व कार्यप्रवाह विकसित आणि परिष्कृत करण्यासाठी आमची मॉडेल वापरण्याचा प्रयत्न केला.
विशेषतः, त्यांनी मेमरीतील अंमलबजावणी आणि शेलकोड लोडरसाठी कार्यरत कोड व उपयोजन मार्गदर्शन तयार करून त्यात सुधारणा करण्यासाठी ChatGPT वापरले. तसेच UAC / SmartScreen / Mark-of-the-Web सुरक्षा टाळणे, ब्राउझर क्रेडेन्शियल / कुकी काढणे आणि अनुप्रयोग-बद्ध कूटवाचनाची संरचना, LevelDB पाकीटांचे विश्लेषण, माहिती बाहेर पाठवणारी क्लिपबोर्ड-अपहरण / क्लिपबोर्ड-बदली साधने आणि व्हिडिओ व इनपुट अनुकरणासह दूरस्थ प्रवेशाचे RAT घटक यांसाठीही त्याचा वापर केला. त्यांच्या सुरक्षा उपायांनुसार, स्पष्टपणे दुर्भावनापूर्ण आणि कोणताही वैध उपयोग नसलेल्या विनंत्या आमच्या मॉडेलनी नाकारल्या.
या कारवायांची प्रातिनिधिक उदाहरणे LLM ATT&CK चौकटीत पुढीलप्रमाणे मांडता येतात:
कारवाई | LLM ATT&CK चौकटीतील श्रेणी |
|---|---|
EXE चे स्थान-स्वतंत्र शेलकोडमध्ये रूपांतर करणे; मेमरीत चालणारे लोडर तयार करणे (VirtualAlloc / WriteProcessMemory / दूरस्थ थ्रेड); लोडर साधनसाखळ्यांसाठी प्रोग्रामिंग भाषांतर करणे. | LLM-अनुकूलित पेलोड निर्मिती |
कोड लपवणारे / पॅकर स्तर, क्रिप्टर आणि PE स्वाक्षऱ्या बदलण्यासाठी किंवा पेलोड AV/EDR पासून अन्य प्रकारे लपवण्यासाठी तयार केलेली तंत्रे समाविष्ट करणे. | LLM-वर्धित विसंगती शोध टाळणे |
ब्राउझर क्रेडेन्शियल आणि कुकी काढण्यासाठी / त्यांचे कूटवाचन करण्यासाठी, पाकिटांच्या LevelDB चे विश्लेषण करण्यासाठी, क्लिपबोर्डमधील मजकुराचे निरीक्षण किंवा बदली करण्यासाठी आणि Telegram सारख्या बॉट वाहिन्यांद्वारे माहिती बाहेर पाठवण्यासाठी तयार केलेल्या स्क्रिप्ट व प्रोग्राम कोडची निर्मिती. | LLM-सहाय्यित घुसखोरीनंतरची कारवाई |
रिव्हर्स प्रॉक्सी, SOCKS5 / OpenVPN संरचना, दूरस्थ डेस्कटॉप टनेलिंग तसेच दूरस्थ प्रवाह आणि इनपुट अनुकरणासाठी दोषनिवारण / उपयोजन मार्गदर्शन यांसह C2 आणि टनेलिंग पायाभूत सुविधा तयार व परिष्कृत करणे. | LLM-मार्गदर्शित पायाभूत सुविधा रूपरेषा |
परिणाम
या कारवाईशी संबंधित सर्व खाती आम्ही अक्षम केली आणि संबंधित संकेत उद्योगातील भागीदारांसोबत सामायिक केले. सार्वजनिकरीत्या उपलब्ध असलेल्या अनेक स्रोतांमधून मिळवता आली नसती अशी कोणतीही नवी क्षमता किंवा दिशा आमच्या मॉडेलच्या उपलब्धतेमुळे या कर्त्यांना मिळाल्याचा पुरावा आम्हाला आढळला नाही. आमच्या मॉडेलनी थेट शोषण आणि कीलॉगरसंबंधी विनंत्या नाकारल्या.