Operazzjoni Ċibernetika: għodod tal-malware ta’ gruppi li jitkellmu bir-Russu
OpenAI pprojbiet kontijiet aktarx marbuta ma’ gruppi kriminali li jitkellmu bir-Russu u li użaw l-IA biex joħolqu loaders tal-malware, saffi ta’ evażjoni, skripts għas-serq ta’ kredenzjali u infrastruttura C2.
Dan l-istudju ta’ każ kien ippubblikat oriġinarjament fir-rapport ta’ OpenAI ta’ Ottubru 2025(jinfetaħ f’tieqa ġdida).
Attur
Ipprojbixxejna kontijiet ta’ ChatGPT li kienu qed jippruvaw jużaw il-mudell biex jgħinhom jiżviluppaw u jirfinaw malware, inkluż trojan ta’ aċċess mill-bogħod, għodod li jisirqu l-kredenzjali u funzjonijiet biex jevitaw li jinqabdu. Dawn il-kontijiet jidhru li huma affiljati ma’ gruppi kriminali li jitkellmu bir-Russu, billi rajniehom jippubblikaw evidenza tal-attivitajiet tagħhom f’kanal ta’ Telegram iddedikat għal dawn l-atturi. Abbażi tal-investigazzjoni tagħna, nivvalutaw li din l-attività kienet marbuta ma’ operatur li jitkellem bir-Russu, li kien qed jamministra diversi kontijiet u juża infrastruttura ta’ proxy u hosting temporanju.
Imġiba
Dan l-attur ta’ theddid uża diversi kontijiet ta’ ChatGPT primarjament biex joħloq prototipi u jsolvi problemi f’komponenti tekniċi li jippermettu attivitajiet ta’ wara l-isfruttament u serq ta’ kredenzjali, attivitajiet magħrufa sew għal dan it-tip ta’ attur. Il-mudell irrifjuta talbiet diretti biex jiġġenera kontenut malizzjuż, għalhekk l-użu tipiku tiegħu mill-operatur kien jinvolvi li jikseb kodiċi għal komponenti bażiċi, bħall-konverżjoni ta’ fajls eżegwibbli kkompilati f’shellcode, id-disinn ta’ loaders fil-memorja jew l-ipproċessar tal-kredenzjali tal-browser, li l-attur ta’ theddid aktarx imbagħad għaqqad fi flussi tax-xogħol malizzjużi.
L-attur ta’ theddid uża wkoll il-mudelli tagħna biex jiġġenera kodiċi għal mudelli ta’ offuskazzjoni u “crypter”, bħaż-żieda ta’ struzzjonijiet ta’ padding u sekwenzi bla siwi, il-monitoraġġ tal-clipboard u għodod sempliċi ta’ esfiltrazzjoni, bħal uploader permezz ta’ bot ta’ Telegram u skripts għall-arkivjar u t-trażmissjoni. Dawn ir-riżultati mhumiex intrinsikament malizzjużi, sakemm ma jintużawx b’dan il-mod minn attur ta’ theddid barra mill-pjattaforma tagħna.
L-attur ta’ theddid uża ChatGPT prinċipalment għal kompiti tekniċi bħall-ġestjoni f’livell baxx tal-PE / Win32 API u tal-cookies bid-DPAPI / AES GCM, kif ukoll għall-awtomatizzazzjoni permezz ta’ Chrome DevTools / CDP. L-attur ta’ theddid għamel taħlita ta’ talbiet aktar u inqas sofistikati: ħafna prompts kienu jeħtieġu għarfien profond tal-pjattaforma Windows u debugging iterattiv, filwaqt li oħrajn awtomatizzaw kompiti komuni bħall-ġenerazzjoni tal-massa ta’ passwords u applikazzjonijiet għal impjiegi permezz ta’ skripts. L-operatur uża għadd żgħir ta’ kontijiet ta’ ChatGPT u kompla jirfina l-istess kodiċi tul diversi konverżazzjonijiet, mudell li jaqbel ma’ żvilupp kontinwu aktar milli ma’ ttestjar okkażjonali.
Riżultati
Il-mudelli tagħna ma ntużawx biex iħaddmu xi għodda jew fluss tax-xogħol tal-attur ta’ theddid, u ma nistgħux nivverifikaw b’mod indipendenti xi attività barra mill-pjattaforma. Dan l-attur ta’ theddid ipprova juża l-mudelli tagħna biex jiżviluppa u jirfina għodod offensivi u flussi tax-xogħol operazzjonali li jidhru li jippermettu s-serq ta’ kredenzjali u assi kriptografiċi, l-eżekuzzjoni moħbija ta’ kodiċi u l-ġestjoni ta’ infrastruttura sigrieta.
B’mod speċifiku, użaw ChatGPT biex jiġġeneraw u jirfinaw kodiċi funzjonali u gwida għall-implimentazzjoni ta’ eżekuzzjoni fil-memorja u loaders tas-shellcode; metodi biex jaqbżu l-UAC / SmartScreen / Mark-of-the-Web; estrazzjoni tal-kredenzjali / cookies tal-browser u oqfsa bażiċi ta’ deċifrar marbut mal-app; ipproċessar ta’ wallets f’LevelDB u għodod għall-ħtif / sostituzzjoni tal-clipboard b’esfiltrazzjoni; u komponenti ta’ aċċess mill-bogħod (RAT), inklużi vidjo u emulazzjoni tal-input. Skont il-miżuri ta’ salvagwardja tagħhom, il-mudelli tagħna rrifjutaw talbiet li kienu evidentement malizzjużi u ma kellhom ebda applikazzjoni leġittima.
Eżempji rappreżentattivi ta’ dawn l-attivitajiet jistgħu jiġu mmappjati mal-qafas LLM ATT&CK kif ġej:
Attività | Kategorija tal-Qafas LLM ATT&CK |
|---|---|
Konverżjoni ta’ EXEs f’shellcode indipendenti mill-pożizzjoni; ħolqien ta’ loaders fil-memorja (VirtualAlloc / WriteProcessMemory / remote thread); konverżjonijiet bejn lingwi għal toolchains ta’ loaders. | Tfassil ta’ Payload Ottimizzat għal LLM |
Żieda ta’ saffi ta’ offuskazzjoni / packer, crypters u tekniki aktarx maħsuba biex ibiddlu l-firem PE jew b’modi oħra jaħbu l-payloads mill-AV/EDR. | Evażjoni mis-Sejbien ta’ Anomaliji Msaħħa bl-LLM |
Ġenerazzjoni ta’ skripts u kodiċi programmatiku aktarx maħsuba biex jiġu estratti / deċifrati l-kredenzjali u l-cookies tal-browser, jiġu pproċessati l-LevelDBs tal-wallets, jiġu mmonitorjati jew sostitwiti l-kontenuti tal-clipboard, u ssir esfiltrazzjoni permezz ta’ kanali ta’ bots bħal Telegram. | Attività ta’ Wara l-Kompromess Megħjuna mil-LLM |
Ħolqien u rfinar ta’ infrastruttura C2 u ta’ tunneling, inklużi reverse proxies, konfigurazzjonijiet SOCKS5 / OpenVPN, tunneling ta’ desktop mill-bogħod, u gwida għad-debugging / l-implimentazzjoni ta’ streaming mill-bogħod u emulazzjoni tal-input. | Profilar tal-Infrastruttura Ggwidat minn LLM |
Impatt
Iddiżattivajna l-kontijiet kollha assoċjati ma’ din l-attività u qsamna indikaturi rilevanti ma’ sħab fl-industrija. Ma sibna ebda evidenza li l-aċċess għall-mudelli tagħna ta lil dawn l-atturi kapaċitajiet jew direzzjonijiet ġodda li ma setgħux jiksbu minn diversi riżorsi disponibbli għall-pubbliku. Il-mudelli tagħna rrifjutaw talbiet diretti għal exploits u keyloggers.