Operasi Siber: Alat perisian hasad berbahasa Rusia
OpenAI menyekat akaun yang mungkin dikaitkan dengan kumpulan penjenayah berbahasa Rusia kerana menggunakan AI untuk membina pemuat perisian hasad, lapisan pengelakan, skrip pencurian bukti kelayakan dan infrastruktur C2.
Kajian kes ini pada asalnya diterbitkan dalam laporan OpenAI Oktober 2025(dibuka dalam tetingkap baru).
Pelaku
Kami menyekat akaun ChatGPT yang cuba menggunakan model untuk membantu membangunkan dan menambah baik perisian hasad, termasuk trojan akses jauh, perisian pencuri bukti kelayakan dan ciri untuk mengelakkan pengesanan. Akaun ini nampaknya mempunyai kaitan dengan kumpulan penjenayah berbahasa Rusia kerana kami mendapati mereka menyiarkan bukti aktiviti dalam saluran Telegram yang dikhususkan kepada pelaku tersebut. Berdasarkan siasatan kami, kami menilai bahawa aktiviti ini berkaitan dengan operator berbahasa Rusia yang mengurus berbilang akaun serta memanfaatkan proksi dan infrastruktur pengehosan sementara.
Tingkah laku
Pelaku ancaman ini menggunakan berbilang akaun ChatGPT terutamanya untuk membuat prototaip dan menyelesaikan masalah komponen teknikal yang membolehkan aktiviti pascaeksploitasi dan pencurian bukti kelayakan, iaitu aktiviti yang lazim dilakukan oleh pelaku ancaman jenis ini. Model menolak permintaan langsung untuk menjana kandungan berniat jahat. Oleh itu, operator biasanya menggunakan model untuk mendapatkan kod komponen asas, seperti menukar fail boleh laku yang telah dikompil kepada kod cangkerang, mereka bentuk pemuat dalam memori atau menghuraikan bukti kelayakan pelayar, yang kemudiannya mungkin digabungkan oleh pelaku ancaman menjadi aliran kerja berniat jahat.
Pelaku ancaman itu turut menggunakan model kami untuk menjana kod bagi teknik pengeliruan dan pola “crypter”, seperti menyisipkan arahan pelapik dan jujukan sampah, memantau papan klip serta mencipta alat bantu ringkas untuk penyeludupan keluar data, termasuk pemuat naik bot Telegram dan skrip untuk mengarkib serta menghantar data. Output ini pada asasnya tidak berniat jahat, melainkan digunakan sedemikian oleh pelaku ancaman di luar platform kami.
Pelaku ancaman itu menggunakan ChatGPT terutamanya untuk tugas teknikal seperti pengendalian PE / Win32 API peringkat rendah dan kuki DPAPI / AES GCM, serta automasi Chrome DevTools / CDP. Pelaku ancaman itu membuat gabungan permintaan yang sangat canggih dan kurang canggih: banyak gesaan memerlukan pengetahuan mendalam tentang platform Windows dan penyahpepijatan berulang, manakala permintaan lain mengautomasikan tugas biasa seperti penjanaan kata laluan secara pukal dan permohonan kerja berskrip. Operator menggunakan sebilangan kecil akaun ChatGPT dan mengulang kaji kod yang sama merentas perbualan, suatu pola yang selaras dengan pembangunan berterusan dan bukannya ujian sekali-sekala.
Hasil
Model kami tidak digunakan untuk melaksanakan sebarang alat atau aliran kerja pelaku ancaman, dan kami tidak dapat mengesahkan secara bebas sebarang aktiviti di luar platform. Pelaku ancaman ini cuba menggunakan model kami untuk membangunkan dan menambah baik alat serangan serta aliran kerja operasi yang nampaknya membolehkan pencurian bukti kelayakan dan aset kripto, pelaksanaan kod secara sulit dan pengurusan infrastruktur terselindung.
Secara khusus, mereka menggunakan ChatGPT untuk menjana dan mengulang kaji kod yang berfungsi serta panduan pelaksanaan bagi pelaksanaan dalam memori dan pemuat kod cangkerang; pemintasan UAC / SmartScreen / Mark-of-the-Web; pengekstrakan bukti kelayakan / kuki pelayar dan kerangka penyahsulitan terikat aplikasi; penghuraian dompet LevelDB serta alat rampasan / penggantian papan klip dengan penyeludupan keluar data; dan komponen akses jauh (RAT), termasuk video dan emulasi input. Selaras dengan langkah perlindungannya, model kami menolak permintaan yang jelas berniat jahat dan tidak mempunyai sebarang kegunaan yang sah.
Contoh yang mewakili aktiviti ini boleh dipetakan kepada rangka kerja LLM ATT&CK seperti berikut:
Aktiviti | Kategori Rangka Kerja LLM ATT&CK |
|---|---|
Menukar EXE kepada kod cangkerang bebas kedudukan; membina pemuat dalam memori (VirtualAlloc / WriteProcessMemory / jalur jauh); penukaran bahasa untuk rantaian alat pemuat. | Pembinaan Muatan Dioptimumkan LLM |
Menyisipkan lapisan pengeliruan / pembungkus, crypter dan teknik yang mungkin direka untuk mengubah tandatangan PE atau menyembunyikan muatan daripada AV/EDR dengan cara lain. | Pengelakan Pengesanan Anomali Dipertingkat LLM |
Menjana skrip dan kod program yang mungkin direka untuk mengekstrak / menyahsulit bukti kelayakan dan kuki pelayar, menghuraikan LevelDB dompet, memantau atau menggantikan kandungan papan klip serta menyeludup keluar data melalui saluran bot seperti Telegram. | Aktiviti Selepas Pencerobohan Berbantu LLM |
Membina dan menambah baik infrastruktur C2 serta penerowongan, termasuk proksi songsang, konfigurasi SOCKS5 / OpenVPN, penerowongan desktop jauh dan panduan penyahpepijatan / pelaksanaan untuk penstriman jauh serta emulasi input. | Pemprofilan Infrastruktur Berpandukan LLM |
Kesan
Kami menyahaktifkan semua akaun yang dikaitkan dengan aktiviti ini dan berkongsi petunjuk berkaitan dengan rakan industri. Kami tidak menemui bukti bahawa akses kepada model kami memberikan pelaku ini keupayaan atau panduan baharu yang tidak boleh diperoleh daripada pelbagai sumber yang tersedia untuk umum. Model kami menolak permintaan langsung berkaitan eksploit dan perakam ketukan kekunci.