ਸਾਈਬਰ ਕਾਰਵਾਈ: ਕੋਰੀਆਈ ਭਾਸ਼ਾ ਵਿੱਚ ਮਾਲਵੇਅਰ ਸਹਾਇਤਾ
OpenAI ਨੇ ਮਾਲਵੇਅਰ ਵਿਕਾਸ ਸਹਾਇਤਾ, ਗ਼ਲਤੀਆਂ ਦੂਰ ਕਰਨ, ਫਿਸ਼ਿੰਗ ਅਤੇ ਪ੍ਰਮਾਣ-ਪੱਤਰ ਚੋਰੀ ਦੀਆਂ ਕਾਰਜ-ਪ੍ਰਕਿਰਿਆਵਾਂ ਲਈ ਏਆਈ ਵਰਤਣ ਵਾਲੇ ਕੋਰੀਆਈ-ਭਾਸ਼ੀ ਖਾਤਿਆਂ ’ਤੇ ਪਾਬੰਦੀ ਲਗਾਈ.
ਇਹ ਕੇਸ ਅਧਿਐਨ ਮੂਲ ਰੂਪ ਵਿੱਚ OpenAI ਦੀ ਅਕਤੂਬਰ 2025(ਨਵੀਂ ਵਿੰਡੋ ਵਿੱਚ ਖੁੱਲ੍ਹਦਾ ਹੈ) ਦੀ ਰਿਪੋਰਟ ਵਿੱਚ ਪ੍ਰਕਾਸ਼ਿਤ ਹੋਇਆ ਸੀ.
ਕਾਰਵਾਈ ਕਰਨ ਵਾਲੇ
ਅਸੀਂ ChatGPT ਖਾਤਿਆਂ ਦੇ ਇੱਕ ਸਮੂਹ ਦੀ ਪਛਾਣ ਕਰਕੇ ਉਸ ’ਤੇ ਪਾਬੰਦੀ ਲਗਾਈ, ਜਿਸ ਦੇ ਕੋਰੀਆਈ-ਭਾਸ਼ੀ ਸੰਚਾਲਕਾਂ ਨੇ ਮਾਲਵੇਅਰ ਅਤੇ ਕਮਾਂਡ-ਐਂਡ-ਕੰਟਰੋਲ (C2) ਵਿਕਾਸ ਲਈ ਸਾਡੇ ਮਾਡਲਾਂ ਦੀ ਵਰਤੋਂ ਕਰਨ ਦੀ ਕੋਸ਼ਿਸ਼ ਕੀਤੀ ਸੀ. ਸਾਡੇ ਕੇਸ ਅਧਿਐਨ ਦੌਰਾਨ ਦੇਖੇ ਗਏ ਸੰਕੇਤ Trellix ਦੀ ਇੱਕ ਰਿਪੋਰਟ ਨਾਲ ਮੇਲ ਖਾਂਦੇ ਹਨ, ਜਿਸ ਨੇ ਅਜਿਹੀ ਗਤੀਵਿਧੀ ਨੂੰ ਦੱਖਣੀ ਕੋਰੀਆਈ ਕੂਟਨੀਤਕ ਮਿਸ਼ਨਾਂ ਵਿਰੁੱਧ ਨਿਸ਼ਾਨਾਬੱਧ ਫਿਸ਼ਿੰਗ ਮੁਹਿੰਮਾਂ, XenoRAT ਮਾਲਵੇਅਰ ਦੀ ਤਾਇਨਾਤੀ ਅਤੇ C2 ਲਈ GitHub-ਅਧਾਰਿਤ ਰਿਪੋਜ਼ਟਰੀਆਂ ਦੀ ਵਰਤੋਂ ਨਾਲ ਜੋੜਿਆ ਸੀ.
Trellix ਦੀ ਰਿਪੋਰਟ ਨਾਲ ਇਹ ਮੇਲ—ਜਿਸ ਵਿੱਚ ਕੋਰੀਆਈ ਭਾਸ਼ਾ ਦੀ ਵਰਤੋਂ, UTC+8 ਅਤੇ UTC+9 ਸਮਾਂ ਖੇਤਰਾਂ ਅਨੁਸਾਰ ਗਤੀਵਿਧੀ ਅਤੇ ਕਾਰਵਾਈ ਦੇ ਵਿਸ਼ੇ ਸ਼ਾਮਲ ਹਨ—ਉੱਤਰੀ ਕੋਰੀਆਈ (DPRK) ਕਾਰਵਾਈ ਕਰਨ ਵਾਲਿਆਂ ਬਾਰੇ ਸੁਰੱਖਿਆ ਭਾਈਚਾਰੇ ਦੀ ਸਮਝ ਨਾਲ ਇਕਸਾਰ ਹੈ. ਫਿਰ ਵੀ, ਅਸੀਂ ਸੁਤੰਤਰ ਤੌਰ ’ਤੇ ਇਹ ਨਿਰਧਾਰਤ ਨਹੀਂ ਕਰ ਸਕਦੇ ਕਿ ਇਸ ਪਿੱਛੇ ਕੌਣ ਸੀ, ਅਤੇ ਅਸੀਂ ਉੱਤਰੀ ਕੋਰੀਆ ਤੋਂ ਆਪਣੀਆਂ ਸੇਵਾਵਾਂ ਤੱਕ ਪਹੁੰਚ ਵੀ ਰੋਕਦੇ ਹਾਂ.
ਵਿਹਾਰ
ਇਨ੍ਹਾਂ ਖਾਤਿਆਂ ਨੇ ਸਾਡੇ ਮਾਡਲਾਂ ਨਾਲ ਮੁੱਖ ਤੌਰ ’ਤੇ ਕੋਰੀਆਈ ਭਾਸ਼ਾ ਵਿੱਚ ਸੰਵਾਦ ਕੀਤਾ. ਇਨ੍ਹਾਂ ਦੇ ਕੰਮ ਕਰਨ ਦੇ ਢੰਗ ਸੁਚਾਰੂ ਸਨ ਅਤੇ ਬਹੁਤ ਸਾਰੇ ਖਾਤੇ ਸੀਮਤ ਸਮਾਂ-ਅੰਤਰਾਲਾਂ ਵਿੱਚ ਸਰਗਰਮ ਰਹੇ. ਇਨ੍ਹਾਂ ਵਿੱਚੋਂ ਹਰ ਖਾਤਾ ਕਿਸੇ ਖ਼ਾਸ ਵਰਤੋਂ ’ਤੇ ਕੇਂਦਰਿਤ ਜਾਪਿਆ. ਮਿਸਾਲ ਵਜੋਂ, Chrome ਐਕਸਟੈਂਸ਼ਨਾਂ ਨੂੰ Apple App Store ਵਿੱਚ ਪ੍ਰਕਾਸ਼ਨ ਲਈ Safari ਦੇ ਅਨੁਕੂਲ ਬਣਾਉਣਾ, Windows Server ਵੀਪੀਐਨ ਸੰਰਚਿਤ ਕਰਨਾ ਜਾਂ macOS Finder ਐਕਸਟੈਂਸ਼ਨਾਂ ਵਿਕਸਿਤ ਕਰਨਾ. ਇਸ ਦੀ ਬਜਾਏ ਕਿ ਹਰੇਕ ਖਾਤਾ ਕਈ ਤਕਨੀਕੀ ਖੇਤਰਾਂ ਵਿੱਚ ਕੰਮ ਕਰਦਾ.
ਅਸੀਂ ਸਾਡੇ ਮਾਡਲਾਂ ਨਾਲ Windows ਏਪੀਆਈ ਹੂਕਿੰਗ, ਬ੍ਰਾਊਜ਼ਰ ਪ੍ਰਮਾਣ-ਪੱਤਰਾਂ ਅਤੇ ਕੂਕੀਜ਼ ਤੱਕ ਪਹੁੰਚ ਦੀਆਂ ਕਾਰਜ-ਪ੍ਰਕਿਰਿਆਵਾਂ (DPAPI), ਅਤੇ reCAPTCHA ਦੀਆਂ ਨਕਲਾਂ ਵਰਗੇ ਹੂਬਹੂ ਦਿਸਦੇ ਪੁਸ਼ਟੀਕਰਨ ਪੰਨਿਆਂ ਬਾਰੇ ਸੰਵਾਦ ਦੇਖੇ. ਅਸੀਂ ਕੋਰੀਆਈ ਭਾਸ਼ਾ ਵਿੱਚ ਫਿਸ਼ਿੰਗ ਈਮੇਲਾਂ ਦੇ ਖਰੜੇ ਵੀ ਦੇਖੇ, ਜੋ ਅਕਸਰ ਕ੍ਰਿਪਟੋਕਰੰਸੀ ਨਾਲ ਸੰਬੰਧਿਤ ਹੁੰਦੇ ਸਨ ਅਤੇ ਸਰਕਾਰੀ ਜਾਂ ਵਿੱਤੀ ਸੇਵਾ ਪ੍ਰਦਾਤਾਵਾਂ ਦੇ ਸੁਨੇਹਿਆਂ ਵਰਗੇ ਦਿਖਣ ਲਈ ਬਣਾਏ ਗਏ ਸਨ.
ਇਸ ਤੋਂ ਇਲਾਵਾ, ਇਨ੍ਹਾਂ ਕਾਰਵਾਈ ਕਰਨ ਵਾਲਿਆਂ ਨੇ pCloud, file.io ਅਤੇ GDrive ਵਰਗੀਆਂ ਕਲਾਊਡ-ਸਟੋਰੇਜ ਸੇਵਾਵਾਂ ਵਿੱਚ ਸਿੱਧੇ ਲਿੰਕ ਬਣਾਉਣ ਅਤੇ ਏਪੀਆਈ ਸਕ੍ਰਿਪਟਿੰਗ ਦੇ ਨਾਲ-ਨਾਲ GitHub ਦੀਆਂ ਕੱਚੀ ਸਮੱਗਰੀ ਪ੍ਰਾਪਤੀ ਅਤੇ ਟੋਕਨ ਸੰਭਾਲਣ ਵਰਗੀਆਂ ਸਮਰੱਥਾਵਾਂ ਨਾਲ ਤਜਰਬੇ ਕੀਤੇ. ਸਾਨੂੰ ਇਸ ਗੱਲ ਦਾ ਕੋਈ ਸਬੂਤ ਨਹੀਂ ਮਿਲਿਆ ਕਿ Trellix ਵੱਲੋਂ ਵਰਣਿਤ ਮੁਹਿੰਮਾਂ ਵਿੱਚ ਵਰਤੀਆਂ ਗਈਆਂ ਨੁਕਸਾਨਦੇਹ ਬਾਈਨਰੀਆਂ ਸਾਡੇ ਮਾਡਲਾਂ ਨਾਲ ਤਿਆਰ ਕੀਤੀਆਂ ਗਈਆਂ ਸਨ. ਇਹ ਸੰਭਵ ਹੈ ਕਿ ਉਹੀ ਸੰਚਾਲਕ ਡਿਵੈਲਪਰ ਅਤੇ ਕਲਾਊਡ ਪਲੇਟਫਾਰਮਾਂ ਰਾਹੀਂ ਨੁਕਸਾਨਦੇਹ ਸਮੱਗਰੀ ਤਾਇਨਾਤ ਕਰਨ ਦੀ ਤਿਆਰੀ ਕਰਦਿਆਂ ਸਾਡੇ ਮਾਡਲਾਂ ਦੀ ਵਰਤੋਂ ਕਰ ਰਹੇ ਸਨ.
ਤਿਆਰ ਕੀਤੇ ਜਵਾਬ
ਖ਼ਤਰਾ ਪੈਦਾ ਕਰਨ ਵਾਲਿਆਂ ਨੇ ਮਾਡਲ ਤੋਂ ਅਜਿਹੇ ਨਤੀਜੇ ਤਿਆਰ ਕਰਵਾਏ ਜੋ ਹੇਠ ਲਿਖੇ ਸਮੇਤ ਕਈ ਕਾਰਵਾਈ ਖੇਤਰਾਂ ਵਿੱਚ ਸਹਾਇਤਾ ਲਈ ਬਣਾਏ ਗਏ ਸਨ:
ਇੰਪਲਾਂਟ ਅਤੇ RAT ਨਾਲ ਸੰਬੰਧਿਤ ਵਿਕਾਸ: ਰਿਫਲੈਕਟਿਵ DLL ਲੋਡਿੰਗ, ਮੈਮੋਰੀ ਦੇ ਅੰਦਰ ਚੱਲਣ ਵਾਲੀ ਪ੍ਰਕਿਰਿਆ ਅਤੇ Windows ਏਪੀਆਈ ਹੂਕਿੰਗ ਤਕਨੀਕਾਂ ਦੀ ਪੜਚੋਲ.
ਪ੍ਰਮਾਣ-ਪੱਤਰ ਚੋਰੀ ਦੀਆਂ ਪ੍ਰਕਿਰਿਆਵਾਂ: Chrome ਅਤੇ Edge ਦੀਆਂ DPAPI ਕਾਰਜ-ਪ੍ਰਕਿਰਿਆਵਾਂ ਰਾਹੀਂ ਬ੍ਰਾਊਜ਼ਰ ਇਨਕ੍ਰਿਪਸ਼ਨ ਕੁੰਜੀਆਂ, ਕੂਕੀਜ਼ ਅਤੇ ਸੰਭਾਲੇ ਪਾਸਵਰਡ ਕੱਢਣ ਲਈ ਸਕ੍ਰਿਪਟਾਂ ਤਿਆਰ ਕਰਨਾ, ਸੋਧਣਾ ਅਤੇ ਉਨ੍ਹਾਂ ਦੀਆਂ ਗ਼ਲਤੀਆਂ ਦੂਰ ਕਰਨਾ.
ਫਿਸ਼ਿੰਗ ਅਤੇ ਲੁਭਾਉਣੀ ਸਮੱਗਰੀ: ਕੋਰੀਆਈ ਭਾਸ਼ਾ ਦੀ ਜਾਪਦੀ ਫਿਸ਼ਿੰਗ ਸਮੱਗਰੀ ਦੇ ਖਰੜੇ ਤਿਆਰ ਕਰਨਾ, ਜੋ ਅਕਸਰ ਕ੍ਰਿਪਟੋਕਰੰਸੀ, ਸਰਕਾਰੀ ਸੰਸਥਾਵਾਂ ਜਾਂ ਵਿੱਤੀ ਸੇਵਾ ਪ੍ਰਦਾਤਾਵਾਂ ਨਾਲ ਸੰਬੰਧਿਤ ਹੁੰਦੀ ਸੀ. ਭਰੋਸੇਯੋਗ ਲੌਗਇਨ ਪੰਨੇ ਬਣਾਉਣ ਲਈ HTML ਨੂੰ ਅਸਪਸ਼ਟ ਕਰਨ ਅਤੇ reCAPTCHA ਨੂੰ ਪ੍ਰੌਕਸੀ ਰਾਹੀਂ ਚਲਾਉਣ ਦੇ ਤਜਰਬੇ ਕਰਨਾ.
macOS ਵਿਕਾਸ ਦਾ ਮੁੱਢਲਾ ਢਾਂਚਾ: Finder ਅਤੇ Safari ਐਕਸਟੈਂਸ਼ਨਾਂ ਦੇ ਵਿਕਾਸ ਅਤੇ App Store ਲਈ ਨਮੂਨਾ ਪ੍ਰਾਈਵੇਸੀ ਪਾਲਿਸੀ ਤਿਆਰ ਕਰਨ ਸੰਬੰਧੀ ਬੇਨਤੀਆਂ.
ਕ੍ਰਿਪਟੋਕਰੰਸੀ ਕਾਰਵਾਈਆਂ: ਏਪੀਆਈ ਕਾਲਾਂ ਅਤੇ ਵਾਲਿਟ ਨਾਲ ਸੰਵਾਦ ਵਿੱਚ ਆ ਰਹੀਆਂ ਸਮੱਸਿਆਵਾਂ ਦੂਰ ਕਰਨਾ.
ਇਨ੍ਹਾਂ ਵਿੱਚੋਂ ਬਹੁਤ ਸਾਰੀਆਂ ਬੇਨਤੀਆਂ ਦੋਹਰੀ ਵਰਤੋਂ ਵਾਲੀ ਗਤੀਵਿਧੀ ਦੇ ਅਸਪਸ਼ਟ ਦਾਇਰੇ ਵਿੱਚ ਆਉਂਦੀਆਂ ਸਨ. ਇਨ੍ਹਾਂ ਵਿੱਚ ਸਾਫਟਵੇਅਰ ਦੀਆਂ ਗ਼ਲਤੀਆਂ ਦੂਰ ਕਰਨ, ਕ੍ਰਿਪਟੋਗ੍ਰਾਫੀ ਜਾਂ ਬ੍ਰਾਊਜ਼ਰ ਵਿਕਾਸ ਵਰਗੀਆਂ ਪੂਰੀ ਤਰ੍ਹਾਂ ਜਾਇਜ਼ ਵਰਤੋਂ ਸ਼ਾਮਲ ਹੋ ਸਕਦੀਆਂ ਹਨ, ਪਰ ਜਦੋਂ ਖ਼ਤਰਾ ਪੈਦਾ ਕਰਨ ਵਾਲਾ ਇਨ੍ਹਾਂ ਨੂੰ ਕਿਸੇ ਹੋਰ ਮਕਸਦ ਲਈ ਵਰਤਦਾ ਹੈ ਤਾਂ ਇਨ੍ਹਾਂ ਦੀ ਅਹਿਮੀਅਤ ਬਦਲ ਜਾਂਦੀ ਹੈ.
ਅਸਰ
ਅਸੀਂ ਇਸ ਕਾਰਵਾਈ ਨਾਲ ਜੁੜੇ ਸਾਰੇ ਖਾਤੇ ਬੰਦ ਕਰ ਦਿੱਤੇ ਅਤੇ ਸੰਬੰਧਿਤ ਸੰਕੇਤ ਭਾਈਵਾਲਾਂ ਨਾਲ ਸਾਂਝੇ ਕੀਤੇ. ਸਾਨੂੰ ਇਸ ਗੱਲ ਦਾ ਕੋਈ ਸਬੂਤ ਨਹੀਂ ਮਿਲਿਆ ਕਿ ਮਾਡਲਾਂ ਤੱਕ ਪਹੁੰਚ ਨੇ ਜਨਤਕ ਤੌਰ ’ਤੇ ਪਹਿਲਾਂ ਹੀ ਉਪਲਬਧ ਸਮਰੱਥਾਵਾਂ ਤੋਂ ਇਲਾਵਾ ਕੋਈ ਨਵੀਂ ਸਮਰੱਥਾ ਪ੍ਰਦਾਨ ਕੀਤੀ.