ဆိုက်ဘာစစ်ဆင်ရေး- ဖစ်ရှင်းနှင့် စခရစ်ရေးသားမှု ပံ့ပိုးခြင်း
OpenAI သည် လူသိရှင်ကြားဖော်ပြထားသော ခြိမ်းခြောက်အုပ်စုများနှင့် ဆက်နွှယ်ပြီး PRC ထောက်လှမ်းရေးလိုအပ်ချက်များနှင့် ကိုက်ညီသည့် လက္ခဏာရှိကာ AI ဖြင့် ဖစ်ရှင်းနှင့် စခရစ်ရေးသားမှုကို ပံ့ပိုးသော အကောင့်များကို ပိတ်ပင်ခဲ့သည်။
ဤဖြစ်ရပ်လေ့လာချက်ကို မူလက OpenAI ၏ ၂၀၂၅ ခုနှစ် အောက်တိုဘာလ(ဝင်းဒိုးအသစ်တွင် ဖွင့်မည်) အစီရင်ခံစာတွင် ထုတ်ဝေခဲ့သည်။
လုပ်ဆောင်သူ
လုပ်ငန်းနယ်ပယ်အတွင်း UNK_DROPPITCH (Proofpoint) နှင့် UTA0388 (Volexity) ဟု စောင့်ကြည့်သတ်မှတ်ထားသည့် ခြိမ်းခြောက်မှုအုပ်စုများအကြောင်း လူသိရှင်ကြား ဖော်ပြချက်များနှင့် ဆက်နွှယ်သော လုပ်ဆောင်ချက်များတွင် ပါဝင်သည့် ChatGPT အကောင့်အစုတစ်ခုကို ကျွန်ုပ်တို့ ဖော်ထုတ်၍ ပိတ်ပင်ခဲ့သည်။ အနည်းဆုံးဖြစ်ရပ်တစ်ခုတွင် ChatGPT အကောင့်ဖွင့်ရန် အသုံးပြုခဲ့သော အီးမေးလ်လိပ်စာကိုပင် ဖစ်ရှင်းစာများ ပို့ရန်လည်း အသုံးပြုခဲ့ကြောင်း သတင်းများတွင် ဖော်ပြထားသည်။
ဤအကောင့်များကို အသုံးပြုသည့် ခြိမ်းခြောက်မှုလုပ်ဆောင်သူများသည် တရုတ်ပြည်သူ့သမ္မတနိုင်ငံ (PRC) ၏ ထောက်လှမ်းရေးလိုအပ်ချက်များကို ဖြည့်ဆည်းရန် ဆောင်ရွက်သော ဆိုက်ဘာစစ်ဆင်ရေးများနှင့် ကိုက်ညီသည့် လက္ခဏာများ ပြသခဲ့သည်။ ယင်းတို့တွင် တရုတ်ဘာသာစကားအသုံးပြုခြင်း၊ ထိုင်ဝမ်၏ ဆီမီးကွန်ဒတ်တာကဏ္ဍ၊ အမေရိကန် ပညာရေးအသိုင်းအဝိုင်းနှင့် သုတေသနအဖွဲ့များ၊ ထို့အပြင် တစ်ခါတစ်ရံ “အဆိပ်ငါးမျိုး” ဟု ဖော်ပြလေ့ရှိသော တရုတ်ကွန်မြူနစ်ပါတီ (CCP) ကို ဝေဖန်သည့် တိုင်းရင်းသားနှင့် နိုင်ငံရေးအုပ်စုများနှင့် ဆက်နွှယ်သော အဖွဲ့အစည်းများကို ပစ်မှတ်ထားခြင်းတို့ ပါဝင်သည်။
ကျွန်ုပ်တို့၏ မော်ဒယ်သည် ထိုးစစ်ဆင်နိုင်စွမ်းအသစ်များကို မဖန်တီးပေးခဲ့ပါ။ လုပ်ဆောင်သူများသည် ရှိပြီးသားလုပ်ငန်းစဉ်များကို အနည်းငယ်ပိုမိုထိရောက်စေရန်၊ အထူးသဖြင့် ဖစ်ရှင်းအကြောင်းအရာများ ရေးသားခြင်းနှင့် ၎င်းတို့၏ကိရိယာများကို အမှားရှာပြင်ဆင်ခြင်း သို့မဟုတ် မွမ်းမံခြင်းတို့အတွက် ကျွန်ုပ်တို့၏ မော်ဒယ်များကို အဓိကအသုံးပြုခဲ့ပုံရသည်။
အပြုအမူ
လုပ်ဆောင်သူများသည် ChatGPT ကို အဓိကလုပ်ငန်းနှစ်မျိုးအတွက် အသုံးပြုခဲ့သည်။ ယင်းတို့မှာ တရုတ်စာအရိုးရှင်းနှင့် တရုတ်စာရိုးရာ၊ အင်္ဂလိပ်၊ ဂျပန်အပါအဝင် ဘာသာစကားမျိုးစုံဖြင့် ဖစ်ရှင်းလှုပ်ရှားမှု အကြောင်းအရာများ ဖန်တီးခြင်းနှင့် ကိရိယာများ၊ မဲလ်ဝဲများ ဖန်တီးရာတွင် အကူအညီရယူခြင်းတို့ဖြစ်သည်။ ၎င်းတို့၏ ဖန်တီးရေးလုပ်ငန်းသည် နည်းပညာပိုင်း ကျွမ်းကျင်သော်လည်း အဆင့်မမြင့်သည့် လုပ်ဆောင်သူတစ်ဦး၏ ပုံစံနှင့် ကိုက်ညီသည်။ ဥပမာအားဖြင့် C2 အသွားအလာကို လုံခြုံစေရန် AES အသုံးပြုရာရှိ ကဏ္ဍများနှင့် အသေးစိတ်အချက်များစွာကို ဆွေးနွေးခဲ့သော်လည်း ရိုးရှင်းသော ပုံသေကီးကိုသာ အသုံးပြုခဲ့သည်။
ဖစ်ရှင်းအကြောင်းအရာ ဖန်တီးရန် ၎င်းတို့အသုံးပြုသည့် နည်းလမ်းသည် အသေးစိတ်ကျပြီး ပုံသေနည်းဆန်ကာ တိကျစွာသတ်မှတ်ထားသော လူအုပ်စုကို ပစ်မှတ်ထားခြင်းနှင့် ကိုက်ညီသည်။ ပုံမှန်အားဖြင့် ၎င်းတို့သည် ပညာရှင်၊ လုပ်ငန်းကျွမ်းကျင်သူ သို့မဟုတ် ညီလာခံကိုယ်စားလှယ်တစ်ဦးအဖြစ် ဟန်ဆောင်၍ တိုတိုရှင်းရှင်းနှင့် ယဉ်ကျေးသိမ်မွေ့သော အီးမေးလ်ကို ဖန်တီးလေ့ရှိသည်။ ခြိမ်းခြောက်မှုလုပ်ဆောင်သူများသည် စာရေးဟန်ကို ပြင်ဆင်ရန်၊ ဒေသသုံးဝေါဟာရများဖြင့် အစားထိုးရန် သို့မဟုတ် သတ်မှတ်အဖွဲ့အစည်းများကို ရည်ညွှန်းချက်များ ထည့်သွင်းရန် မကြာခဏ တောင်းဆိုခဲ့သည်။ ဤတိကျသော အသေးစားပြင်ဆင်မှုများက မူလအကြောင်းအရာ၏ အရည်အသွေးမြှင့်တင်ရန် အားထုတ်ထားကြောင်း ပြသသော်လည်း ခြိမ်းခြောက်မှုလုပ်ဆောင်သူများသည် လက်မှတ်ရေးထိုးသည့် အပိုင်းများတွင် ပါဝင်သော ယုံကြည်ဖွယ်မရှိသည့် နမူနာဆက်သွယ်ရန်အချက်အလက်များကဲ့သို့ သိသာထင်ရှားစွာ ဖော်ထုတ်နိုင်သည့် အသေးစိတ်အချို့ကို မပြင်ဆင်နိုင်ခဲ့ပါ။
၎င်းတို့သည် ပုံမှန်လုပ်ငန်းများကို ပိုမိုမြန်ဆန်စေမည့် ကုဒ်အပိုင်းအစများနှင့် စစ်ဆေးရန်စာရင်းများကို တောင်းဆိုခဲ့သည်။ ရိုးရှင်းသော beacon ပုံစံ polling အတွက် ကုဒ်ဝှက်ထားသည့် ဆက်သွယ်ပို့ဆောင်မှုများ (HTTPS၊ TLS) ကို စမ်းသပ်ရန် ကုဒ်များ တောင်းဆိုခဲ့သည်။ လည်ပတ်နေသည့် process များကို စာရင်းပြုစုရန်၊ executable အမည်အလိုက် ရပ်တန့်ရန် သို့မဟုတ် environment အသေးစိတ်များ စုဆောင်းရန် Go နှင့် PowerShell ကုဒ်အပိုင်းအစများ ရေးဆွဲခဲ့ပြီး အများသုံး scanner များကို bash / PowerShell wrapper များနှင့် ချိတ်ဆက်ခဲ့သည်။
ထို့အပြင် function များကို အမည်ပြောင်းခြင်း၊ header များကို အနည်းငယ်ပြင်ဆင်ခြင်း သို့မဟုတ် string များကို ဖုံးကွယ်ခြင်းကဲ့သို့ ရိုးရှင်းသော ကုဒ်ဖုံးကွယ်နည်းများနှင့် လုပ်ငန်းလည်ပတ်ရေးလုံခြုံမှု (OPSEC) တိုးတက်စေမည့် ပြင်ဆင်ချက်များ အကြံပြုရန် မော်ဒယ်ကို တောင်းဆိုခဲ့သည်။ အကြိမ်များစွာ အသုံးပြုစဉ်အတွင်း ၎င်းတို့သည် keep-alive loop များ၊ HTTP(S) မှတစ်ဆင့် အခြေခံအမိန့်ပေးမှုများနှင့် JSON အခြေခံ task / result envelope များအပါအဝင် အနိမ့်မှအလယ်အလတ်အဆင့် မဲလ်ဝဲများနှင့် ကိုက်ညီသော အခြေခံ command-and-control ရှေ့ပြေးပုံစံများ ဖန်တီးရန် ကြိုးပမ်းခဲ့သည်။
လုပ်ဆောင်သူ၏ Go အခြေခံ ဖန်တီးရေးလုပ်ငန်းအချို့ရှိ အကောင်အထည်ဖော်မှု အသေးစိတ်များသည် GOVERSHELL (Volexity) သို့မဟုတ် HealthKick (Proofpoint) ဟု စောင့်ကြည့်သတ်မှတ်ထားသည့် မဲလ်ဝဲအကြောင်း လုပ်ငန်းနယ်ပယ်အစီရင်ခံချက်များနှင့် တစ်စိတ်တစ်ပိုင်းတူညီနေသည်။ ယင်းက ၎င်းတို့၏ အဓိကမဲလ်ဝဲဖန်တီးရေးကို ပံ့ပိုးရန် မော်ဒယ်များကို အသုံးပြုခဲ့ကြောင်း ညွှန်ပြသည်။
ဇာတ်ကောင်ဖန်တီးခြင်းနှင့် ကိရိယာတည်ဆောက်ခြင်းတို့အပြင် DeepSeek မှတစ်ဆင့် ထပ်မံအလိုအလျောက်လုပ်ဆောင်နိုင်မည့် နည်းလမ်းများကိုလည်း လေ့လာခဲ့သည်။ ဤလုပ်ဆောင်ချက်သည် ဖစ်ရှင်းအီးမေးလ်များကို အစုလိုက်အပြုံလိုက် အလိုအလျောက်ပို့ရန် စမ်းသပ်လေ့လာသည့်ပုံစံနှင့် တူသည်။ ဥပမာ ဝဘ်အကြောင်းအရာများကို ခွဲခြမ်းစိတ်ဖြာပြီး အီးမေးလ်ပစ်မှတ်စာရင်းနှင့် ဖော်ထုတ်ထားသော အလားအလာရှိသည့် ပစ်မှတ်တစ်ဦးစီ စိတ်ဝင်စားဖွယ်ရှိသော အကြောင်းအရာများကို အလိုအလျောက် ဖန်တီးခြင်းဖြစ်သည်။ လုပ်ဆောင်သူများက ထိုသို့သော အလိုအလျောက်စနစ်ကို အမှန်တကယ် ဆက်လက်အသုံးပြုခဲ့ခြင်း ရှိ၊ မရှိနှင့် အသုံးပြုခဲ့ပါက နောက်ဆုံးတွင် မည်သည့်မော်ဒယ်ကို အသုံးပြုခဲ့သည်ဆိုသည်ကို ကျွန်ုပ်တို့ သီးခြားအတည်မပြုနိုင်ပါ။
ထုတ်ပေးသည့်ရလဒ်များ
လုပ်ဆောင်သူများသည် ထိုးစစ်ဆင်နိုင်စွမ်းအသစ်ရရှိရေးထက် မြန်ဆန်မှုနှင့် ဒေသအလိုက် ကိုက်ညီမှုကို ဦးစားပေးကာ ကုဒ်ဝှက်ထားသော C2 အစိတ်အပိုင်းများ၊ အဝေးမှ အမိန့်ပေးလုပ်ဆောင်သည့် လုပ်ငန်းစဉ်များနှင့် ယဉ်ကျေးမှုအလိုက် ချိန်ညှိထားသော ဆက်သွယ်ရေးအစီအစဉ်များကို စီစဉ်၍ အဆင့်ဆင့်ပြင်ဆင်ရန် ကျွန်ုပ်တို့၏ မော်ဒယ်များကို အသုံးပြုရန် ကြိုးပမ်းခဲ့သည်။ ၎င်းတို့သည် အောက်ပါလုပ်ငန်းနယ်ပယ်မျိုးစုံတွင် ကျွန်ုပ်တို့၏ပလက်ဖောင်းပြင်ပ လုပ်ဆောင်ချက်များကို ပံ့ပိုးရန် ရည်ရွယ်ထားပုံရသော မော်ဒယ်ရလဒ်များကို ဖန်တီးခဲ့သည်။
ကုဒ်ဝှက်ထားသော C2 နှင့် အဝေးမှ လုပ်ဆောင်ခြင်း- AES-GCM ကဲ့သို့ မက်ဆေ့ချ်ကုဒ်ဝှက်ခြင်း၊ session key အသစ်ပြောင်းခြင်း၊ စနစ်အချက်အလက်ပို့သည့် beacon များနှင့် စံဝဘ်ပရိုတိုကောများ သို့မဟုတ် WebSocket အခြေခံချန်နယ်မှတစ်ဆင့် PowerShell အမိန့်များ ထုတ်ပေးနိုင်သည့် server console ပါဝင်သော Go client-server ကုဒ်ကို ရေးဆွဲရန် သို့မဟုတ် ပြုပြင်ရန် တောင်းဆိုမှုများ။
ကွန်ရက်အသွားအလာ ကာကွယ်ခြင်းနှင့် OPSEC ပြင်ဆင်ချက်များ- ရိုးရိုး WebSocket မှ လုံခြုံသော WebSocket (wss://) သို့လည်းကောင်း၊ HTTP မှ HTTPS သို့လည်းကောင်း ပြောင်းရွှေ့နိုင်ရန် ပံ့ပိုးသည့် ကုဒ်၊ အချို့စမ်းသပ်မှုများတွင် certificate စစ်ဆေးမှုကို ပိတ်ခြင်း၊ CDN / TLS front end မှတစ်ဆင့် အသွားအလာကို ရောနှောဖုံးကွယ်ခြင်းနှင့် client ပျက်မသွားဘဲ ပိုကြီးသော မက်ဆေ့ချ်များကို ကိုင်တွယ်ခြင်းတို့အတွက် တောင်းဆိုမှုများ ပါဝင်သည်။
ကင်းထောက်ခြင်းနှင့် process ထိန်းချုပ်မှု- PowerShell ဖြင့် antivirus ရှာဖွေခြင်း၊ process များ စာရင်းပြုစုခြင်းနှင့် သတ်မှတ်ထားသော Edge / WebView2 process များကို ရပ်တန့်ခြင်းတို့နှင့် သက်ဆိုင်သည့် အချက်အလက် တောင်းဆိုမှုများ။
အများသုံး scanning စနစ် တပ်ဆင်ခြင်း- စီးပွားဖြစ် Linux အခြေခံအဆောက်အအုံတွင် nuclei နှင့် fscan ကဲ့သို့ open source ကိရိယာများကို တပ်ဆင်အသုံးပြုပုံနှင့် နောင်ပြန်လည်စစ်ဆေးရန် ရလဒ်များကို သိမ်းဆည်းပုံဆိုင်ရာ အကူအညီ။
ဖစ်ရှင်းနှင့် ဆက်သွယ်ရေးအကြောင်းအရာ- ဒေသစံနှုန်းများနှင့် ကိုက်ညီအောင် ချိန်ညှိထားသော အကြောင်းအရာခေါင်းစဉ်နှင့် စာရေးဟန်များအပါအဝင် ပညာရေး သို့မဟုတ် စက်မှုလုပ်ငန်းကဏ္ဍရှိ အဆက်အသွယ်များထံ ပို့ရန် ဆွဲဆောင်မှုရှိသော အီးမေးလ်များကို ဘာသာစကားမျိုးစုံဖြင့် ရေးဆွဲခြင်း။
ဤလုပ်ဆောင်ချက်များသည် LLM-Optimized Payload Crafting၊ LLM-Enhanced Anomaly-Detection Evasion၊ LLM-Assisted Post-Compromise Activity၊ LLM-Assisted Reconnaissance and Discovery နှင့် LLM-Assisted Social Engineering အပါအဝင် LLM ATT&CK အမျိုးအစားများနှင့် ကိုက်ညီသည်။
သက်ရောက်မှု
ဤလုပ်ဆောင်ချက်နှင့် ဆက်နွှယ်သော အကောင့်အားလုံးကို ပိတ်ခဲ့ပြီး သက်ဆိုင်ရာအထောက်အထားများကို လုပ်ငန်းနယ်ပယ် မိတ်ဖက်များထံ မျှဝေခဲ့သည်။ လုပ်ဆောင်သူများသည် ပို့ရန်အသင့်ဖြစ်သော ဖစ်ရှင်းအီးမေးလ်များ ထုတ်လုပ်ခြင်းနှင့် ပုံမှန်ကုဒ်ရေးသားမှု၊ အလိုအလျောက်လုပ်ဆောင်မှုတို့အတွက် ပြင်ဆင်စမ်းသပ်ချိန်ကို လျှော့ချခြင်းအပါအဝင် ရှိပြီးသားလုပ်ငန်းစဉ်များကို အနည်းငယ်ပိုမိုထိရောက်စေရန် အဓိကရည်ရွယ်ခဲ့သည်။ မော်ဒယ်၏ ရလဒ်များကြောင့် အများပြည်သူသိရှိပြီး မှတ်တမ်းတင်ထားသော နည်းလမ်းများထက် ကျော်လွန်သည့် စွမ်းဆောင်ရည်များ ရရှိခဲ့ကြောင်း အထောက်အထား မတွေ့ရပါ။ ကျွန်ုပ်တို့၏ မော်ဒယ်သည် ထိုးစစ်ဆင်နိုင်စွမ်းအသစ်များကို မဖန်တီးပေးခဲ့ပါ။ မော်ဒယ်၏ အကူအညီဖြင့် ၎င်းတို့ရယူလိုသော လုပ်ငန်းဆောင်ရွက်မှု အားသာချက်မှာ ဘာသာစကားကျွမ်းကျင်မှု၊ ဒေသအလိုက် ကိုက်ညီအောင်ပြင်ဆင်နိုင်မှုနှင့် ဇွဲရှိမှုတို့မှ လာခြင်းဖြစ်သည်။ ယင်းကြောင့် ဘာသာစကားအမှားများ လျော့နည်းခြင်း၊ ချိတ်ဆက်ကုဒ်များကို ပိုမိုမြန်ဆန်စွာ ရေးသားနိုင်ခြင်းနှင့် တစ်စုံတစ်ရာ မအောင်မြင်သည့်အခါ ပိုမြန်စွာ ပြင်ဆင်နိုင်ခြင်းတို့ ဖြစ်နိုင်သည်။