“ScopeCreep” စစ်ဆင်ရေး — ရုရှားစကားပြော တိုက်ခိုက်သူ၏ အန္တရာယ်ပြုဆော့ဖ်ဝဲ ဖန်တီးမှု
AI ဖြင့် အန္တရာယ်ပြုဆော့ဖ်ဝဲ ဖန်တီးခြင်း၊ တင်ပေးသည့်ပရိုဂရမ်များ ပြင်ဆင်ခြင်းနှင့် ဆိုက်ဘာကိရိယာများ၏ အမှားဖြေရှင်းခြင်းတို့ လုပ်ဆောင်သည့် ရုရှားဘာသာသုံး အကောင့်များကို OpenAI ပိတ်ပင်ခဲ့သည်။
ဤဖြစ်ရပ်လေ့လာချက်ကို OpenAI ၏ ၂၀၂၅ ခုနှစ် ဇွန်လ(ဝင်းဒိုးအသစ်တွင် ဖွင့်မည်) အစီရင်ခံစာတွင် မူလက ဖော်ပြခဲ့သည်။
တိုက်ခိုက်သူ
ရုရှားစကားပြော တိုက်ခိုက်သူတစ်ဦးက အသုံးပြုနေသည်ဟု ယူဆရသော ChatGPT အကောင့်အစုတစ်စုကို ကျွန်ုပ်တို့ ပိတ်ပင်ခဲ့သည်။ ထိုတိုက်ခိုက်သူသည် Windows အတွက် အန္တရာယ်ပြုဆော့ဖ်ဝဲ ဖန်တီးပြင်ဆင်ခြင်း၊ ပရိုဂရမ်ဘာသာစကားအမျိုးမျိုးဖြင့် ရေးသားထားသော ကုဒ်များ၏ အမှားများကို ပြင်ဆင်ခြင်းနှင့် အမိန့်ပေးထိန်းချုပ်ရေး အခြေခံစနစ် တည်ဆောက်ခြင်းတို့အတွက် ကျွန်ုပ်တို့၏ မော်ဒယ်များကို အသုံးပြုခဲ့သည်။
ထိုတိုက်ခိုက်သူသည် Windows ၏ အတွင်းပိုင်းလုပ်ဆောင်ပုံကို နားလည်ကြောင်း ပြသခဲ့ပြီး ၎င်း၏လုပ်ဆောင်မှုများ လျှို့ဝှက်လုံခြုံစေရန် နည်းလမ်းအချို့ကိုလည်း ကျင့်သုံးခဲ့သည်။ ဤလှုပ်ရှားမှုသည် ထရိုဂျန် ထည့်သွင်းထားသော ဂိမ်းသုံး “ချိန်မှတ်” ကိရိယာကို အဓိကအသုံးပြုပြီး လျှို့ဝှက်နည်းဗျူဟာများ ကျင့်သုံးသောကြောင့် ကျွန်ုပ်တို့က “ScopeCreep” ဟု အမည်ပေးထားသည်။
လုပ်ဆောင်ပုံ
ဤတိုက်ခိုက်သူသည် ၎င်း၏လုပ်ဆောင်မှုများ လျှို့ဝှက်လုံခြုံစေရန် ထူးခြားသော ချဉ်းကပ်နည်းကို အသုံးပြုခဲ့သည်။ ChatGPT အကောင့်များ ဖွင့်ရန် ယာယီအီးမေးလ်လိပ်စာများကို အသုံးပြုပြီး အကောင့်တစ်ခုစီတွင် ၎င်း၏ကုဒ်ကို အနည်းငယ် ပြင်ဆင်တိုးတက်စေရန် စကားဝိုင်းတစ်ခုသာ ပြုလုပ်ခဲ့သည်။ ထို့နောက် မူလအကောင့်ကို စွန့်ပစ်ကာ အကောင့်အသစ်တစ်ခု ဖွင့်ခဲ့သည်။
တိုက်ခိုက်သူသည် ဗီဒီယိုဂိမ်းများတွင် ချိန်မှတ်ထပ်တင်ပေးသည့် တရားဝင် လူသုံးများသော ကိရိယာ (Crosshair-X) အဖြစ် အယောင်ဆောင်ထားသည့် အများပြည်သူ ဝင်ရောက်နိုင်သော ကုဒ်သိမ်းဆည်းရန်နေရာမှတစ်ဆင့် ScopeCreep အန္တရာယ်ပြုဆော့ဖ်ဝဲကို ဖြန့်ဝေခဲ့သည်။ အန္တရာယ်ရှိမှန်းမသိဘဲ ထိုဗားရှင်းကို ဒေါင်းလုဒ်လုပ်၍ ဖွင့်သုံးသော အသုံးပြုသူများ၏ စနစ်တွင် အန္တရာယ်ပြုဆော့ဖ်ဝဲ တင်ပေးသည့် ပရိုဂရမ် စတင်အလုပ်လုပ်မည်ဖြစ်ပြီး တိုက်ခိုက်သူ၏ အခြေခံစနစ်မှ နောက်ထပ် အန္တရာယ်ပြုဖိုင်များကို ဒေါင်းလုဒ်လုပ်ကာ အလုပ်လုပ်စေမည်ဖြစ်သည်။
ထို့နောက် အဆိုပါဆော့ဖ်ဝဲသည် လုပ်ပိုင်ခွင့်များ တိုးမြှင့်ရယူရန်၊ စနစ်အတွင်း လျှို့ဝှက်စွာ ဆက်လက်တည်ရှိရန်၊ တိုက်ခိုက်သူထံ အကြောင်းကြားရန်နှင့် စစ်ဆေးတွေ့ရှိမှုကို ရှောင်တိမ်းရင်း အရေးကြီးဒေတာများကို ခိုးထုတ်ရန် အဆင့်ဆင့် လုပ်ဆောင်သည့် လုပ်ငန်းစဉ်ကို စတင်စေရန် ဒီဇိုင်းထုတ်ထားသည်။
တိုက်ခိုက်သူသည် သီးခြားလုပ်ဆောင်ချက်များ ထပ်မံထည့်သွင်းပေးရန် ChatGPT ကို အဆက်မပြတ် တောင်းဆိုခြင်းဖြင့် အန္တရာယ်ပြုဆော့ဖ်ဝဲကို တစ်ဆင့်ချင်း ဖန်တီးပြင်ဆင်ရာတွင် ကျွန်ုပ်တို့၏ မော်ဒယ်ကို အသုံးပြုခဲ့သည်။ ScopeCreep တွင် ပေးပို့ခြင်း၊ အလုပ်လုပ်စေခြင်း၊ စစ်ဆေးတွေ့ရှိမှုကို ရှောင်တိမ်းခြင်းနှင့် ဒေတာခိုးထုတ်ခြင်းတို့အတွက် အောက်ပါနည်းလမ်းအပါအဝင် နည်းလမ်းမျိုးစုံကို တွေ့ရသည်။
သိရှိထားသော ကုဒ်အမှတ်အသားများအပေါ် အခြေခံသည့် စစ်ဆေးမှုများကို ရှောင်တိမ်းရန် ဒီဇိုင်းထုတ်ထားသော C2 မှ ပေးပို့သည့် အန္တရာယ်ပြုကုဒ်များ။
DLL အစားထိုးတင်သွင်းခြင်း (side-loading) ဖြင့် လျှို့ဝှက်စွာ အလုပ်လုပ်စေခြင်း။
Themida ဖြင့် စိတ်ကြိုက်ထုပ်ပိုးကာ ကုဒ်ကို ဖုံးကွယ်ခြင်း။
လုပ်ပိုင်ခွင့် တိုးမြှင့်ရယူခြင်းနှင့် စစ်ဆေးတွေ့ရှိမှုကို ရှောင်တိမ်းခြင်း။
ပေါက်နံပါတ် 80 မှတစ်ဆင့် HTTPS အသုံးပြုခြင်း။
အကောင့်ဝင်ရောက်ခွင့် အချက်အလက်များနှင့် အသုံးပြုနေဆဲ ဆက်ရှင်များကို ခိုးယူခြင်း။
Telegram မှတစ်ဆင့် တိုက်ခိုက်သူထံ အကြောင်းကြားခြင်း။
ပရောက်စီကို အသုံးပြု၍ ကွန်ရက်ဆက်သွယ်မှုများကို ဖုံးကွယ်ခြင်း။
တိုက်ခိုက်သူက ၎င်း၏လုပ်ဆောင်မှုများ လျှို့ဝှက်လုံခြုံစေရန် ကြိုးပမ်းထားပြီး အန္တရာယ်ပြုဆော့ဖ်ဝဲတွင်လည်း စစ်ဆေးတွေ့ရှိမှုကို ရှောင်တိမ်းသည့် နည်းစနစ်များ ပါရှိသော်လည်း ကျွန်ုပ်တို့၏ အတိုင်းအတာကြီးမားစွာ လုပ်ဆောင်နိုင်သော ဆိုက်ဘာအလွဲသုံးစားမှု ရှာဖွေရေးလုပ်ငန်းစဉ်ကြောင့် ဤလှုပ်ရှားမှုကို ရှာဖွေတွေ့ရှိနိုင်ခဲ့သည်။ အန္တရာယ်ပြုကုဒ် သိမ်းဆည်းရန်နေရာကို ဖယ်ရှားရန် ကုဒ်လက်ခံသိမ်းဆည်းပေးသည့် ဝန်ဆောင်မှုပေးသူနှင့် ကျွန်ုပ်တို့ ပူးပေါင်းဆောင်ရွက်ခဲ့ပြီး ဤလှုပ်ရှားမှုနှင့် ဆက်စပ်သည့် ChatGPT အကောင့်အားလုံးကို ပိတ်ပင်ခဲ့သည်။
မော်ဒယ်၏ တုံ့ပြန်ချက်များ
ဤအကောင့်အစုမှ မော်ဒယ်နှင့် အပြန်အလှန် ဆက်သွယ်မှုများတွင် ဆော့ဖ်ဝဲဖန်တီးရေး လုပ်ငန်းအမျိုးမျိုး ပါဝင်ခဲ့သည်။ အပြန်အလှန် ဆက်သွယ်မှုတစ်ခုတွင် HTTPS တောင်းဆိုမှုနှင့် ပတ်သက်၍ အခက်အခဲကြုံနေရသော Go ကုဒ်အပိုင်းတစ်ခုကို တိုက်ခိုက်သူက ပေးပို့ပြီး အမှားပြင်ပေးရန် မော်ဒယ်ကို တောင်းဆိုခဲ့သည်။ အခြားတစ်ကြိမ်တွင် တိုက်ခိုက်သူသည် ဗိုင်းရပ်စ်ကာကွယ်ရေး (AV) စစ်ဆေးမှုမှ ချန်လှပ်ရမည့်အရာများကို ပရိုဂရမ်ဖြင့် ထည့်သွင်းနိုင်မည့် နည်းလမ်းကို ရှာဖွေရင်း Go မှတစ်ဆင့် PowerShell အမိန့်များ အသုံးပြု၍ Windows Defender ဆက်တင်များ ပြောင်းလဲရန် အကူအညီတောင်းခဲ့သည်။
ဤလှုပ်ရှားမှုများ၏ ကိုယ်စားပြုဥပမာများကို LLM ATT&CK မူဘောင်နှင့် အောက်ပါအတိုင်း ချိတ်ဆက်သတ်မှတ်နိုင်သည်။
python.exe အလုပ်လုပ်တိုင်း ၎င်းတို့၏ကုဒ် အလုပ်လုပ်စေရန် python310.dll ဖိုင်ကို LLM များဖြင့် ကွန်ပိုင်လုပ်ခြင်း — LLM အကူအညီဖြင့် ဖန်တီးရေး။
ပေါက်နံပါတ် 80 တွင် HTTPS ဆက်သွယ်မှုများကို လက်ခံဆောင်ရွက်ရန် ရည်ရွယ်ထားသော SSL/TLS အသိအမှတ်ပြုလက်မှတ်များ၏ အမှားများကို ရှာဖွေပြင်ဆင်ခြင်း — LLM အကူအညီဖြင့် ဖန်တီးရေး။
Flask အခြေပြု C2 ဆာဗာကို လက်တွေ့လုပ်ငန်းသုံးရန် အသင့်ဖြစ်သော WSGI ဆာဗာသို့ မော်ဒယ်အကူအညီဖြင့် ပြောင်းရွှေ့ခြင်း — LLM အကူအညီဖြင့် ဖန်တီးရေး။
Windows Defender ဆက်တင်များ ပြောင်းလဲရန်နှင့် AV စစ်ဆေးမှုမှ ချန်လှပ်ရမည့်အရာများ ထည့်သွင်းရန် Go တွင် PowerShell အမိန့်များ ဖန်တီးခြင်း — LLM ဖြင့် အားဖြည့်ထားသော ပုံမှန်မဟုတ်သည့် လုပ်ဆောင်မှု ရှာဖွေစစ်ဆေးခြင်းကို ရှောင်တိမ်းရေး။
နောက်ထပ်ပစ်မှတ်တစ်ခုကို ထိုးဖောက်ဝင်ရောက်နိုင်သည့်အခါ တိုက်ခိုက်သူ ထိန်းချုပ်ထားသော Telegram ချန်နယ်သို့ အကြောင်းကြားသည့် ကုဒ်၏ အမှားများကို ပြင်ဆင်ခြင်း — LLM အကူအညီဖြင့် ထိုးဖောက်ဝင်ရောက်ပြီးနောက် လုပ်ဆောင်မှု။
သက်ရောက်မှု
ဤအဆင့်တွင် လျင်မြန်စွာ သတင်းပို့ခြင်းနှင့် အန္တရာယ်ပြုကုဒ် သိမ်းဆည်းရန်နေရာကို ဖယ်ရှားနိုင်ခဲ့သည့် လုပ်ငန်းနယ်ပယ်မှ မိတ်ဖက်များနှင့် နီးကပ်စွာ ပူးပေါင်းဆောင်ရွက်ခြင်းတို့ကြောင့် ScopeCreep ၏ သက်ရောက်မှုကို လျော့ပါးစေနိုင်ခဲ့ဖွယ်ရှိသည်။ ဤတိုက်ခိုက်သူ အသုံးပြုခဲ့သော OpenAI အကောင့်များကို ကျွန်ုပ်တို့ ပိတ်ပင်ခဲ့သည်။
ဤတိုက်ခိုက်သူသည် ၎င်း၏ အန္တရာယ်ပြုဆော့ဖ်ဝဲ ဖန်တီးရေးလုပ်ငန်းများကို အရှိန်မြှင့်ရန် ကြိုးပမ်းရာတွင် ကျွန်ုပ်တို့၏ မော်ဒယ်များကို အသုံးပြုခဲ့သည်ဟု ကျွန်ုပ်တို့ သုံးသပ်သည်။ သို့သော် ထိုသို့အသုံးပြုခြင်းကပင် ခြိမ်းခြောက်မှုကို လျင်မြန်စွာ ဖော်ထုတ်ဟန့်တားရန် အခွင့်အရေးကို ကျွန်ုပ်တို့အား ပြန်လည်ပေးခဲ့ပြီး ထိုအချိန်သည် လှုပ်ရှားမှု၏ အစောပိုင်းအဆင့် ဖြစ်ပုံရသည်။
ဤအန္တရာယ်ပြုဆော့ဖ်ဝဲသည် လုပ်ပိုင်ခွင့် တိုးမြှင့်ရယူခြင်း၊ စနစ်တွင် ဆက်လက်တည်ရှိခြင်း၊ အကောင့်ဝင်ရောက်ခွင့် အချက်အလက်များ စုဆောင်းခြင်းနှင့် အဝေးမှ ဝင်ရောက်ခြင်းတို့ကို လုပ်ဆောင်နိုင်သော်လည်း ယင်းစွမ်းဆောင်ရည်များမှာ အထူးဆန်းသစ်သည့်အရာများ မဟုတ်ပါ။ VirusTotal တွင် နမူနာအချို့ တွေ့ရသဖြင့် ဤအန္တရာယ်ပြုဆော့ဖ်ဝဲသည် ပြင်ပတွင် အမှန်တကယ် အသုံးပြုနေခဲ့ဖွယ်ရှိသော်လည်း ကျယ်ကျယ်ပြန့်ပြန့် စိတ်ဝင်စားခံရခြင်း သို့မဟုတ် ဖြန့်ဝေထားခြင်းကို ပြသသည့် အထောက်အထား မတွေ့ခဲ့ပါ။