ဆိုက်ဘာစစ်ဆင်ရေး—ကိုရီးယားဘာသာဖြင့် မဲလ်ဝဲဖန်တီးမှု ပံ့ပိုးခြင်း
မဲလ်ဝဲဖန်တီးမှု ပံ့ပိုးခြင်း၊ အမှားရှာပြင်ခြင်း၊ ဖြားယောင်းတိုက်ခိုက်ခြင်းနှင့် အထောက်အထားခိုးယူခြင်းအတွက် AI အသုံးပြုသည့် ကိုရီးယားဘာသာစကားသုံး အကောင့်များကို OpenAI ပိတ်ပင်ခဲ့သည်။
ဤဖြစ်ရပ်လေ့လာချက်ကို OpenAI ၏ ၂၀၂၅ ခုနှစ် အောက်တိုဘာလ(ဝင်းဒိုးအသစ်တွင် ဖွင့်မည်) အစီရင်ခံစာတွင် မူလက ဖော်ပြခဲ့သည်။
ဆောင်ရွက်သူ
ကိုရီးယားဘာသာစကားသုံး ဆောင်ရွက်သူများက မဲလ်ဝဲနှင့် အမိန့်ပေးထိန်းချုပ်မှု (C2) စနစ်များ ဖန်တီးရာတွင် ကျွန်ုပ်တို့၏ မော်ဒယ်များကို အသုံးပြုရန် ကြိုးပမ်းခဲ့သည့် ChatGPT အကောင့်အုပ်စုတစ်ခုကို ရှာဖွေဖော်ထုတ်ပြီး ပိတ်ပင်ခဲ့သည်။ ကျွန်ုပ်တို့၏ ဖြစ်ရပ်စုံစမ်းမှုတွင် တွေ့ရှိခဲ့သည့် အညွှန်းများသည် တောင်ကိုရီးယားသံတမန်အဖွဲ့များကို ပစ်မှတ်ထားသည့် သီးသန့်ပစ်မှတ် ဖြားယောင်းတိုက်ခိုက်မှုများ၊ XenoRAT မဲလ်ဝဲဖြန့်ချိမှုနှင့် C2 အတွက် GitHub အခြေပြု repository များအသုံးပြုမှုတို့နှင့် အလားတူလုပ်ဆောင်ချက်များကို ဆက်စပ်ထားသည့် Trellix အစီရင်ခံစာပါ အချက်များနှင့် ထပ်တူကျနေသည်။
ကိုရီးယားဘာသာစကား အသုံးပြုမှု၊ UTC+8 နှင့် UTC+9 အချိန်ဇုန်များနှင့် ကိုက်ညီသည့် လုပ်ဆောင်မှုများအပြင် လုပ်ငန်းဆောင်ရွက်ပုံနှင့် အကြောင်းအရာများအပါအဝင် Trellix အစီရင်ခံချက်နှင့် ထပ်တူကျမှုများသည် မြောက်ကိုရီးယား (DPRK) ဆောင်ရွက်သူများအပေါ် လုံခြုံရေးအသိုင်းအဝိုင်း၏ နားလည်ထားမှုနှင့် ကိုက်ညီသော်လည်း မည်သူ့လက်ချက်ဖြစ်ကြောင်း ကျွန်ုပ်တို့က သီးခြားအတည်မပြုနိုင်ပါ။ ထို့အပြင် မြောက်ကိုရီးယားမှ ကျွန်ုပ်တို့၏ ဝန်ဆောင်မှုများကို ရယူသုံးစွဲခွင့်လည်း ပိတ်ထားသည်။
အပြုအမူ
အကောင့်များသည် ကျွန်ုပ်တို့၏ မော်ဒယ်များနှင့် အဓိကအားဖြင့် ကိုရီးယားဘာသာစကားဖြင့် တုံ့ပြန်ဆောင်ရွက်ခဲ့ပြီး အကောင့်အများအပြားက အချိန်တိုအတွင်း စနစ်တကျ အဆင့်ဆင့်လုပ်ဆောင်ခဲ့ကြသည်။ အကောင့်တစ်ခုစီသည် နည်းပညာနယ်ပယ်များစွာကို ကိုင်တွယ်ခြင်းထက် Apple App Store တွင် ဖြန့်ချိရန် Chrome extension များကို Safari အတွက် ပြောင်းလဲခြင်း၊ Windows Server VPN များကို စီစဉ်သတ်မှတ်ခြင်း သို့မဟုတ် macOS Finder extension များ ဖန်တီးခြင်းကဲ့သို့ သီးခြားအသုံးပြုမှုတစ်မျိုးစီကိုသာ အာရုံစိုက်ခဲ့ပုံရသည်။
Windows API hooking၊ browser အထောက်အထားနှင့် cookie များကို ရယူသည့် လုပ်ငန်းစဉ်များ (DPAPI)၊ reCAPTCHA ပုံတူများကဲ့သို့ အတုအယောင် အတည်ပြုစာမျက်နှာများနှင့် ပတ်သက်၍ ကျွန်ုပ်တို့၏ မော်ဒယ်များနှင့် တုံ့ပြန်ဆောင်ရွက်မှုများကို တွေ့ရှိခဲ့သည်။ ကိုရီးယားဘာသာဖြင့် ရေးထားသော ဖြားယောင်းအီးမေးလ်မူကြမ်းများကိုလည်း တွေ့ခဲ့ရပြီး ၎င်းတို့သည် အများအားဖြင့် ခရစ်ပ်တိုငွေကြေးအကြောင်းအရာများ ပါဝင်ကာ အစိုးရ သို့မဟုတ် ဘဏ္ဍာရေးဝန်ဆောင်မှုပေးသူများထံမှ ပေးပို့သည့် စာများနှင့် တူအောင် ဖန်တီးထားသည်။
ထို့အပြင် ဆောင်ရွက်သူများသည် pCloud၊ file.io ကဲ့သို့သော cloud သိုလှောင်မှုဝန်ဆောင်မှုများ၊ GDrive တိုက်ရိုက်လင့်ခ် တည်ဆောက်ခြင်းနှင့် API script ရေးသားခြင်းအပြင် raw content ရယူခြင်းနှင့် တိုကင်ကိုင်တွယ်ခြင်းကဲ့သို့ GitHub လုပ်ဆောင်ချက်များကို စမ်းသပ်ခဲ့ကြသည်။ Trellix ဖော်ပြထားသည့် တိုက်ခိုက်မှုများတွင် အသုံးပြုသော အန္တရာယ်ရှိ binary ဖိုင်များကို ကျွန်ုပ်တို့၏ မော်ဒယ်များဖြင့် ဖန်တီးခဲ့ကြောင်း သက်သေမတွေ့ရှိခဲ့ပါ။ အလားတူ ဆောင်ရွက်သူများက developer နှင့် cloud platform များမှတစ်ဆင့် payload များကို ပြင်ဆင်နေစဉ် ကျွန်ုပ်တို့၏ မော်ဒယ်များကို အသုံးပြုနေခဲ့ခြင်း ဖြစ်နိုင်သည်။
ထုတ်ပေးသည့် ရလဒ်များ
ခြိမ်းခြောက်မှုဆောင်ရွက်သူများသည် အောက်ပါလုပ်ငန်းနယ်ပယ်များအပါအဝင် နယ်ပယ်များစွာအတွက် အထောက်အကူပြုရန် ရည်ရွယ်ထားသော မော်ဒယ်ရလဒ်များကို ထုတ်လုပ်ခဲ့သည်။
Implant နှင့် RAT ဆက်နွှယ်ဖွံ့ဖြိုးရေး—reflective DLL loading၊ memory အတွင်း လုပ်ဆောင်ခြင်းနှင့် Windows API hooking နည်းလမ်းများကို စူးစမ်းခြင်း။
အထောက်အထားခိုးယူသည့် လုပ်ငန်းစဉ်များ—Chrome / Edge DPAPI လုပ်ငန်းစဉ်များကို အသုံးပြု၍ browser encryption key များ၊ cookie များနှင့် သိမ်းဆည်းထားသော စကားဝှက်များကို ထုတ်ယူရန် script များ ဖန်တီးခြင်း၊ ပြင်ဆင်ခြင်းနှင့် အမှားရှာပြင်ခြင်း။
ဖြားယောင်းတိုက်ခိုက်မှုနှင့် လှည့်စားမှုများ—ခရစ်ပ်တိုငွေကြေး၊ အစိုးရအဖွဲ့အစည်းများ သို့မဟုတ် ဘဏ္ဍာရေးဝန်ဆောင်မှုပေးသူများကို အကြောင်းပြုသည့် ကိုရီးယားဘာသာ ဖြားယောင်းအကြောင်းအရာများဟု ယူဆရသော စာသားများရေးဆွဲခြင်း၊ ယုံကြည်လောက်ဖွယ် login စာမျက်နှာများ ဖန်တီးရန် HTML ကုဒ်ကို ဖုံးကွယ်ခြင်းနှင့် reCAPTCHA ကို proxy မှတစ်ဆင့် အသုံးပြုခြင်းတို့ကို စမ်းသပ်ခဲ့သည်။
macOS ဖွံ့ဖြိုးရေးအခြေခံဖွဲ့စည်းပုံ—Finder နှင့် Safari extension ဖွံ့ဖြိုးရေးဆိုင်ရာ တောင်းဆိုမှုများနှင့် App Store ကိုယ်ရေးလုံခြုံမှုမူဝါဒ နမူနာတစ်ခု ဖန်တီးခြင်း။
ခရစ်ပ်တိုငွေကြေးဆိုင်ရာ လုပ်ငန်းများ—API ခေါ်ယူမှုများနှင့် wallet အပြန်အလှန်လုပ်ဆောင်မှုများတွင် အမှားရှာပြင်ခြင်း။
ဤတောင်းဆိုမှုများစွာသည် ကောင်းကျိုးနှင့် ဆိုးကျိုး နှစ်မျိုးလုံးအတွက် အသုံးချနိုင်သည့် မရှင်းလင်းသော နယ်ပယ်တွင် ပါဝင်နေသည်။ ၎င်းတို့ကို ဆော့ဖ်ဝဲအမှားရှာပြင်ခြင်း၊ စာဝှက်နည်းပညာ သို့မဟုတ် browser ဖွံ့ဖြိုးရေးကဲ့သို့ လုံးဝတရားဝင်သော လုပ်ငန်းများတွင် အသုံးပြုနိုင်သော်လည်း ခြိမ်းခြောက်မှုဆောင်ရွက်သူက ရည်ရွယ်ချက်ပြောင်းလဲအသုံးချသည့်အခါ အဓိပ္ပာယ်သက်ရောက်မှု ကွဲပြားသွားသည်။
သက်ရောက်မှု
ဤလုပ်ဆောင်မှုနှင့် ဆက်နွှယ်သည့် အကောင့်အားလုံးကို ပိတ်ခဲ့ပြီး သက်ဆိုင်ရာ အညွှန်းများကို မိတ်ဖက်အဖွဲ့များနှင့် မျှဝေခဲ့သည်။ မော်ဒယ်အသုံးပြုခွင့်ကြောင့် အများပြည်သူထံ ရရှိပြီးသား စွမ်းဆောင်ရည်များထက် ထူးခြားသစ်လွင်သော စွမ်းဆောင်ရည်များ ရရှိစေခဲ့ကြောင်း သက်သေမတွေ့ရှိခဲ့ပါ။