ဆိုက်ဘာစစ်ဆင်ရေး—ရုရှားစကားပြော malware ကိရိယာများ
ရုရှားစကားပြော ရာဇဝတ်ဂိုဏ်းများနှင့် ဆက်နွှယ်ဖွယ်ရှိပြီး AI ဖြင့် malware loader၊ ထောက်လှမ်းမှုရှောင်တိမ်းရေးအလွှာ၊ အကောင့်အထောက်အထားခိုးယူရေး script နှင့် C2 အခြေခံအဆောက်အအုံများ တည်ဆောက်သည့် အကောင့်များကို OpenAI ပိတ်ပင်ခဲ့သည်။
ဤဖြစ်ရပ်လေ့လာချက်ကို OpenAI ၏ ၂၀၂၅ ခုနှစ် အောက်တိုဘာလ(ဝင်းဒိုးအသစ်တွင် ဖွင့်မည်) အစီရင်ခံစာတွင် မူလထုတ်ဝေခဲ့သည်။
လုပ်ဆောင်သူ
အဝေးမှဝင်ရောက်နိုင်သော ထရိုဂျန်၊ အကောင့်အထောက်အထားခိုးယူသည့်ကိရိယာများနှင့် ထောက်လှမ်းမှုရှောင်ရှားသည့် လုပ်ဆောင်ချက်များအပါအဝင် malware ကို တီထွင်မွမ်းမံရာတွင် မော်ဒယ်၏အကူအညီကို ရယူရန် ကြိုးပမ်းခဲ့သည့် ChatGPT အကောင့်များကို ကျွန်ုပ်တို့ ပိတ်ပင်ခဲ့သည်။ ရုရှားစကားပြော ထိုလုပ်ဆောင်သူများအတွက် ရည်ရွယ်ထားသည့် Telegram ချန်နယ်တစ်ခုတွင် ၎င်းတို့၏ လုပ်ဆောင်မှုအထောက်အထားများ တင်ထားသည်ကို တွေ့ရှိခဲ့သဖြင့် ဤအကောင့်များသည် ရုရှားစကားပြော ရာဇဝတ်ဂိုဏ်းများနှင့် ဆက်နွှယ်ပုံရသည်။ ကျွန်ုပ်တို့၏ စုံစမ်းစစ်ဆေးမှုအရ ဤလုပ်ဆောင်မှုသည် အကောင့်များစွာကို စီမံပြီး proxy နှင့် ယာယီ hosting အခြေခံအဆောက်အအုံကို အသုံးချနေသော ရုရှားဘာသာစကားသုံး အော်ပရေတာတစ်ဦးနှင့် ဆက်နွှယ်နေသည်ဟု သုံးသပ်ထားသည်။
အပြုအမူ
ဤခြိမ်းခြောက်သူသည် စနစ်ထိုးဖောက်ပြီးနောက် ဆက်လက်လုပ်ဆောင်မှုနှင့် အကောင့်အထောက်အထားခိုးယူမှုတို့ကို ဖြစ်စေသော နည်းပညာအစိတ်အပိုင်းများ၏ ရှေ့ပြေးပုံစံဖန်တီးခြင်းနှင့် ပြဿနာဖြေရှင်းခြင်းအတွက် ChatGPT အကောင့်များစွာကို အဓိကအသုံးပြုခဲ့သည်။ ယင်းတို့သည် ဤခြိမ်းခြောက်သူအမျိုးအစားအတွက် လူသိများသော လုပ်ဆောင်မှုများဖြစ်သည်။ မော်ဒယ်သည် အန္တရာယ်ပြုအကြောင်းအရာ ထုတ်ပေးရန် တိုက်ရိုက်တောင်းဆိုမှုများကို ငြင်းပယ်ခဲ့သဖြင့် အော်ပရေတာက မော်ဒယ်ကို အသုံးပြုရာတွင် compiled executable များကို shellcode အဖြစ် ပြောင်းခြင်း၊ memory အတွင်း အလုပ်လုပ်သည့် loader များဒီဇိုင်းဆွဲခြင်း၊ သို့မဟုတ် browser အကောင့်အထောက်အထားများကို parse လုပ်ခြင်းကဲ့သို့ အခြေခံအစိတ်အပိုင်း code များကို ထုတ်ယူလေ့ရှိသည်။ ထို့နောက် ခြိမ်းခြောက်သူသည် ယင်းတို့ကို အန္တရာယ်ပြု workflow များအဖြစ် ပေါင်းစည်းခဲ့ဖွယ်ရှိသည်။
ခြိမ်းခြောက်သူသည် padding instruction နှင့် အသုံးမဝင်သော sequence များထည့်ခြင်း၊ clipboard စောင့်ကြည့်ခြင်း၊ Telegram bot uploader နှင့် ဖိုင်စုစည်းပို့ဆောင်သည့် script များကဲ့သို့ ရိုးရှင်းသော ဒေတာခိုးထုတ်ရေး အထောက်အကူများအပါအဝင် code ဖုံးကွယ်ရေးနှင့် “crypter” ပုံစံများအတွက်လည်း ကျွန်ုပ်တို့၏ မော်ဒယ်များကို အသုံးပြုခဲ့သည်။ ခြိမ်းခြောက်သူတစ်ဦးက ကျွန်ုပ်တို့၏ ပလက်ဖောင်းပြင်ပတွင် အန္တရာယ်ပြုရန် အသုံးမချသရွေ့ ဤရလဒ်များသည် မူလသဘောအရ အန္တရာယ်ပြုသည့်အရာများ မဟုတ်ပါ။
ခြိမ်းခြောက်သူသည် အဆင့်နိမ့် PE / Win32 API နှင့် DPAPI / AES GCM cookie ကိုင်တွယ်ခြင်း၊ Chrome DevTools / CDP အလိုအလျောက်စနစ်တို့ကဲ့သို့ အဓိကအားဖြင့် နည်းပညာဆိုင်ရာ လုပ်ငန်းများအတွက် ChatGPT ကို အသုံးပြုခဲ့သည်။ ခြိမ်းခြောက်သူ၏ တောင်းဆိုမှုများတွင် အဆင့်မြင့်နှင့် အဆင့်နိမ့် နည်းပညာများ ရောနှောပါဝင်သည်။ prompt အများအပြားအတွက် Windows ပလက်ဖောင်းဆိုင်ရာ နက်ရှိုင်းသည့်အသိပညာနှင့် အကြိမ်ကြိမ် debugging လုပ်ရန် လိုအပ်ခဲ့သော်လည်း အခြားတောင်းဆိုမှုများက စကားဝှက်အမြောက်အမြား ဖန်တီးခြင်းနှင့် script ဖြင့် အလုပ်လျှောက်ခြင်းကဲ့သို့ သာမန်လုပ်ငန်းများကို အလိုအလျောက်လုပ်ဆောင်ပေးခဲ့သည်။ အော်ပရေတာသည် ChatGPT အကောင့်အနည်းငယ်ကို အသုံးပြုပြီး စကားဝိုင်းများတစ်လျှောက် တူညီသော code ကို ထပ်ခါတလဲလဲ ပြင်ဆင်ခဲ့သည်။ ဤပုံစံသည် ရံဖန်ရံခါ စမ်းသပ်ခြင်းထက် ဆက်လက်တီထွင်နေခြင်းနှင့် ကိုက်ညီသည်။
ထုတ်ပေးသည့်ရလဒ်များ
ကျွန်ုပ်တို့၏ မော်ဒယ်များကို ခြိမ်းခြောက်သူ၏ မည်သည့်ကိရိယာနှင့် workflow ကိုမျှ လည်ပတ်စေရန် အသုံးမပြုခဲ့သည့်အပြင် ပလက်ဖောင်းပြင်ပ လုပ်ဆောင်မှုများကိုလည်း ကျွန်ုပ်တို့က သီးခြားအတည်မပြုနိုင်ပါ။ ဤခြိမ်းခြောက်သူသည် အကောင့်အထောက်အထားနှင့် crypto ပိုင်ဆိုင်မှုများ ခိုးယူခြင်း၊ code ကို မသိမသာလုပ်ဆောင်ခြင်းနှင့် လျှို့ဝှက်အခြေခံအဆောက်အအုံ စီမံခြင်းတို့ကို ဖြစ်စေနိုင်ပုံရသော တိုက်ခိုက်ရေးကိရိယာများနှင့် လုပ်ငန်းဆောင်ရွက်မှု workflow များ တီထွင်မွမ်းမံရန် ကျွန်ုပ်တို့၏ မော်ဒယ်များကို အသုံးပြုရန် ကြိုးပမ်းခဲ့သည်။
အထူးသဖြင့် ၎င်းတို့သည် memory အတွင်း code လုပ်ဆောင်ခြင်းနှင့် shellcode loader များ၊ UAC / SmartScreen / Mark-of-the-Web ကျော်လွှားမှုများ၊ browser အကောင့်အထောက်အထား / cookie ထုတ်ယူမှုနှင့် app-bound decryption အခြေခံတည်ဆောက်ပုံများ၊ LevelDB wallet parsing နှင့် ဒေတာခိုးထုတ်နိုင်သော clipboard-hijack / clipboard-replacement ကိရိယာများ၊ ထို့ပြင် ဗီဒီယိုနှင့် input အတုယူမှုအပါအဝင် အဝေးမှဝင်ရောက်နိုင်သည့် (RAT) အစိတ်အပိုင်းများအတွက် အလုပ်လုပ်နိုင်သော code နှင့် ဖြန့်ကျက်အသုံးပြုမှုလမ်းညွှန်များကို ထုတ်လုပ်ကာ ထပ်ခါတလဲလဲ မွမ်းမံရန် ChatGPT ကို အသုံးပြုခဲ့သည်။ ၎င်းတို့၏ ဘေးကင်းရေးကာကွယ်မှုများနှင့်အညီ ကျွန်ုပ်တို့၏ မော်ဒယ်များသည် အန္တရာယ်ပြုရန် ရှင်းလင်းပြီး တရားဝင်အသုံးချနိုင်မှုမရှိသော တောင်းဆိုချက်များကို ငြင်းပယ်ခဲ့သည်။
ဤလုပ်ဆောင်မှုများ၏ ကိုယ်စားပြုနမူနာများကို LLM ATT&CK မူဘောင်နှင့် အောက်ပါအတိုင်း ဆက်စပ်သတ်မှတ်နိုင်သည်။
လုပ်ဆောင်မှု | LLM ATT&CK မူဘောင် အမျိုးအစား |
|---|---|
EXE များကို တည်နေရာအပေါ် မမှီခိုသော shellcode အဖြစ် ပြောင်းခြင်း၊ memory အတွင်း အလုပ်လုပ်သည့် loader များ (VirtualAlloc / WriteProcessMemory / remote thread) တည်ဆောက်ခြင်း၊ loader toolchain များအတွက် programming language ပြောင်းလဲခြင်း။ | LLM အတွက် အကောင်းဆုံးဖြစ်အောင် Payload ဖန်တီးခြင်း |
Code ဖုံးကွယ်ရေး / packer အလွှာများ၊ crypter များနှင့် PE signature များကို ပြောင်းလဲရန် သို့မဟုတ် payload များကို AV/EDR ထံမှ ဖုံးကွယ်ရန် ရည်ရွယ်ထားဖွယ်ရှိသည့် နည်းပညာများ ထည့်သွင်းခြင်း။ | LLM ဖြင့် မြှင့်တင်ထားသော မူမမှန်မှုထောက်လှမ်းရေးကို ရှောင်တိမ်းခြင်း |
Browser အကောင့်အထောက်အထားများနှင့် cookie များကို ထုတ်ယူ / decrypt လုပ်ခြင်း၊ wallet LevelDB များကို parse လုပ်ခြင်း၊ clipboard အကြောင်းအရာများကို စောင့်ကြည့်ခြင်း သို့မဟုတ် အစားထိုးခြင်းနှင့် Telegram ကဲ့သို့ bot channel များမှတစ်ဆင့် ဒေတာခိုးထုတ်ခြင်းတို့အတွက် ရည်ရွယ်ထားဖွယ်ရှိသည့် script နှင့် program code များ ထုတ်လုပ်ခြင်း။ | LLM အကူအညီဖြင့် စနစ်ထိုးဖောက်ပြီးနောက် လုပ်ဆောင်မှု |
Reverse proxy များ၊ SOCKS5 / OpenVPN config များ၊ remote desktop tunneling နှင့် အဝေးမှ streaming လုပ်ခြင်းနှင့် input အတုယူခြင်းအတွက် debugging / deployment လမ်းညွှန်များအပါအဝင် C2 နှင့် tunneling အခြေခံအဆောက်အအုံကို တည်ဆောက်မွမ်းမံခြင်း။ | LLM လမ်းညွှန်မှုဖြင့် အခြေခံအဆောက်အအုံ ပရိုဖိုင်ဖော်ထုတ်ခြင်း |
သက်ရောက်မှု
ဤလုပ်ဆောင်မှုနှင့် ဆက်နွှယ်သည့် အကောင့်အားလုံးကို ကျွန်ုပ်တို့ ပိတ်ထားပြီး သက်ဆိုင်ရာ အညွှန်းများကို လုပ်ငန်းနယ်ပယ် မိတ်ဖက်များနှင့် မျှဝေခဲ့သည်။ ကျွန်ုပ်တို့၏ မော်ဒယ်များကို အသုံးပြုနိုင်ခြင်းကြောင့် အများပြည်သူရရှိနိုင်သော ရင်းမြစ်များစွာမှ မရနိုင်သည့် စွမ်းရည်သစ်များ သို့မဟုတ် လမ်းညွှန်ချက်သစ်များကို ထိုလုပ်ဆောင်သူများ ရရှိခဲ့ကြောင်း အထောက်အထား မတွေ့ရှိခဲ့ပါ။ ကျွန်ုပ်တို့၏ မော်ဒယ်များသည် စနစ်အားနည်းချက်ကို တိုက်ရိုက်အသုံးချရန်နှင့် keylogger ဖန်တီးရန် တောင်းဆိုမှုများကို ငြင်းပယ်ခဲ့သည်။