Operazzjoni ċibernetika: Appoġġ għall-phishing u l-kitba ta’ skripts
OpenAI għalqet kontijiet involuti f’attività li kienet tikkoinċidi ma’ dik ta’ gruppi ta’ theddid irrappurtati pubblikament u kellha sinjali konsistenti mal-ħtiġijiet tal-intelligence tar-RPĊ, bl-IA tintuża għall-phishing u l-kitba ta’ skripts.
Dan l-istudju tal-każ ġie ppubblikat oriġinarjament fir-rapport ta’ OpenAI ta’ Ottubru 2025(jinfetaħ f’tieqa ġdida).
Attur
Identifikajna u pprojbixxejna grupp ta’ kontijiet ta’ ChatGPT involuti f’attività li kienet tikkoinċidi ma’ rapporti pubbliċi dwar gruppi ta’ theddid magħrufa fl-industrija bħala UNK_DROPPITCH (Proofpoint) u UTA0388 (Volexity); f’mill-inqas każ wieħed, ġie rrappurtat li l-indirizz elettroniku użat biex jiġi rreġistrat kont ta’ ChatGPT intuża wkoll biex jintbagħtu messaġġi ta’ phishing.
L-atturi tat-theddid li kienu joperaw dawn il-kontijiet urew karatteristiċi konsistenti ma’ operazzjonijiet ċibernetiċi mwettqa biex jaqdu r-rekwiżiti tal-intelligence tar-RPĊ: l-użu tal-lingwa Ċiniża u l-immirar tas-settur tas-semikondutturi tat-Tajwan, l-akkademja u l-gruppi ta’ riflessjoni tal-Istati Uniti, kif ukoll organizzazzjonijiet assoċjati ma’ gruppi etniċi u politiċi li jikkritikaw lis-CCP, xi drabi deskritti bħala “l-ħames veleni”.
Il-mudell tagħna ma introduċiex kapaċitajiet offensivi ġodda. Jidher li l-operaturi użaw il-mudelli tagħna primarjament biex iżidu gradwalment l-effiċjenza tal-flussi tax-xogħol eżistenti, speċjalment fil-ħolqien ta’ kontenut għall-phishing u fid-debugging jew il-modifika tal-għodod tagħhom.
Imġiba
L-atturi użaw ChatGPT għal żewġ kompiti ewlenin: il-ġenerazzjoni ta’ kontenut għal kampanji ta’ phishing b’diversi lingwi, inklużi ċ-Ċiniż simplifikat u tradizzjonali, l-Ingliż u l-Ġappuniż, u l-għajnuna fl-iżvilupp ta’ għodod u malware. Ix-xogħol ta’ żvilupp tagħhom kien konsistenti ma’ attur teknikament kompetenti iżda mhux sofistikat; pereżempju, iddiskutew diversi aspetti u rqaqat tal-użu tal-AES biex jipproteġu t-traffiku C2, iżda xorta użaw ċavetta statika sempliċi.
Il-metodu tal-atturi għall-ħolqien ta’ kontenut għall-phishing kien dettaljat u bbażat fuq formula, b’mod konsistenti mal-immirar ta’ grupp demografiku ddefinit sew. Tipikament, kienu jiġġeneraw email konċiża u formalment edukata mingħand persunaġġ akkademiku, industrijali jew marbut ma’ konferenza. L-atturi tat-theddid spiss talbu biex jinbidel it-ton, jiġu sostitwiti termini skont l-użu reġjonali jew jiżdiedu referenzi istituzzjonali speċifiċi. Għalkemm dawn il-mikroaġġustamenti mmirati jissuġġerixxu sforz ikkoordinat biex itejbu l-kwalità tal-kontenut inizjali tagħhom, l-atturi tat-theddid naqsu milli jikkoreġu ċerti dettalji li jikxfuhom, bħal dettalji ta’ kuntatt fittizji u mhux plawżibbli inklużi fil-blokok tal-firma tagħhom.
Talbu siltiet ta’ kodiċi u listi ta’ kontroll biex iħaffu l-kompiti ta’ rutina. Talbu kodiċi biex jittestjaw trasporti kriptati (HTTPS, TLS) għal polling sempliċi tat-tip beacon; fasslu siltiet bil-Go u bil-PowerShell biex jelenkaw il-proċessi, itemmuhom skont isem l-eżekutibbli jew jiġbru dettalji dwar l-ambjent; u integraw scanners komuni f’wrappers tal-bash / PowerShell.
Talbu wkoll lill-mudell jissuġġerixxi titjib sempliċi fl-oskuraġġ u fis-sigurtà operazzjonali (OPSEC): tibdil tal-ismijiet tal-funzjonijiet, aġġustament tal-headers jew ħabi ta’ strings. Matul diversi sessjonijiet, ħadmu lejn prototipi bażiċi ta’ kmand u kontroll konsistenti ma’ malware ta’ maturità baxxa sa medja, inklużi ċikli keep-alive, għoti minimu ta’ kompiti permezz tal-HTTP(S), u pakketti ta’ kompiti / riżultati bbażati fuq JSON.
Id-dettalji tal-implimentazzjoni f’xi attivitajiet ta’ żvilupp tal-attur ibbażati fuq il-Go jikkoinċidu ma’ rapporti tal-industrija dwar malware magħruf bħala GOVERSHELL (Volexity) jew HealthKick (Proofpoint), u dan jissuġġerixxi li użaw mudelli biex jippruvaw jappoġġaw l-iżvilupp tal-malware ewlieni tagħhom.
Flimkien ma’ dan ix-xogħol fuq il-persunaġġi u l-iżvilupp tal-għodod, l-operaturi rriċerkaw aktar awtomazzjoni li setgħet tinkiseb permezz ta’ DeepSeek. Din l-attività kienet tixbah xogħol esploratorju biex jiġi awtomatizzat il-phishing tal-massa, pereżempju billi jiġi analizzat il-kontenut tal-web sabiex tinħoloq awtomatikament lista ta’ miri tal-email flimkien ma’ kontenut iġġenerat li x’aktarx jinteressa lil kull mira potenzjali identifikata. Ma nistgħux nikkonfermaw b’mod indipendenti jekk l-atturi komplewx b’xi awtomazzjoni bħal din u, jekk iva, liema mudell setgħu użaw fl-aħħar mill-aħħar.
Riżultati
L-atturi ppruvaw jużaw il-mudelli tagħna biex jippjanaw u jtejbu b’mod iterattiv komponenti C2 kriptati, flussi tax-xogħol għall-eżekuzzjoni remota ta’ kmandi u komunikazzjoni adattata għall-kultura, filwaqt li taw prijorità lill-ħeffa u l-lokalizzazzjoni aktar milli lil kapaċitajiet offensivi ġodda. Iġġeneraw riżultati mill-mudell li dehru maħsuba biex jappoġġaw attività barra mill-pjattaforma tagħna f’diversi oqsma operazzjonali:
C2 kriptat u eżekuzzjoni remota: talbiet biex jinkiteb jew jissewwa kodiċi client-server bil-Go bi kriptaġġ tal-messaġġi bħal AES-GCM, tiġdid taċ-ċwievet tas-sessjoni, beacons b’informazzjoni dwar is-sistema u console tas-server biex jinħarġu kmandi tal-PowerShell permezz ta’ protokolli standard tal-web jew kanal ibbażat fuq WebSocket.
Protezzjoni tat-traffiku u aġġustamenti tal-OPSEC: it-talbiet kienu jinkludu kodiċi biex jappoġġa l-bidla minn WebSockets mhux protetti għal WebSockets siguri (wss://), u minn HTTP għal HTTPS; id-diżattivazzjoni tal-verifiki taċ-ċertifikati f’ċerti testijiet; il-moħbi tat-traffiku permezz ta’ CDN / front end TLS; u l-ipproċessar ta’ messaġġi akbar mingħajr ma jiġġarraf il-klijent.
Rikonjizzjoni u kontroll tal-proċessi: talbiet għal informazzjoni relatata mas-sejbien ta’ antivirus permezz tal-PowerShell, l-elenkar tal-proċessi u t-tmiem ta’ proċessi speċifiċi ta’ Edge / WebView2.
Konfigurazzjoni ta’ scanning komuni: għajnuna prattika biex jiġu installati u użati għodod open source bħal nuclei u fscan fuq infrastruttura Linux kummerċjali, u biex ir-riżultati jiġu ssejvjati għal rieżami aktar tard.
Kontenut għall-phishing u l-komunikazzjoni: kitba ta’ emails persważivi b’diversi lingwi għal kuntatti akkademiċi jew industrijali, inklużi linji tas-suġġett u stil adattat għan-normi lokali.
Dawn l-attivitajiet jaqgħu taħt kategoriji ta’ LLM ATT&CK li jinkludu LLM-Optimized Payload Crafting, LLM-Enhanced Anomaly-Detection Evasion, LLM-Assisted Post-Compromise Activity, LLM-Assisted Reconnaissance and Discovery, u LLM-Assisted Social Engineering.
Impatt
Iddiżattivajna l-kontijiet kollha assoċjati ma’ din l-attività u qsamna indikaturi rilevanti ma’ sħab fl-industrija. L-atturi fittxew primarjament titjib gradwali fl-effiċjenza tal-flussi tax-xogħol eżistenti, inkluż il-ħolqien ta’ emails ta’ phishing lesti biex jintbagħtu u ċikli iqsar ta’ titjib iterattiv għal kodiċi u awtomazzjoni ta’ rutina. Ma rajna l-ebda evidenza li r-riżultati tal-mudell ippermettew kapaċitajiet lil hinn minn tekniki pubbliċi dokumentati sew; il-mudell tagħna ma introduċiex kapaċitajiet offensivi ġodda. Il-vantaġġ operazzjonali li fittxew bl-għajnuna tal-mudell kien ġej mill-ħeffa lingwistika, il-lokalizzazzjoni u l-persistenza: x’aktarx inqas żbalji lingwistiċi, kodiċi ta’ integrazzjoni aktar malajr u aġġustamenti aktar rapidi meta xi ħaġa ma taħdimx.