ਸਾਈਬਰ ਕਾਰਵਾਈ: ਰੂਸੀ-ਭਾਸ਼ੀ ਮਾਲਵੇਅਰ ਟੂਲਾਂ ਦੀ ਤਿਆਰੀ
OpenAI ਨੇ ਉਨ੍ਹਾਂ ਖਾਤਿਆਂ ਉੱਤੇ ਪਾਬੰਦੀ ਲਗਾਈ ਜੋ ਸੰਭਵ ਤੌਰ ਉੱਤੇ ਰੂਸੀ-ਭਾਸ਼ੀ ਅਪਰਾਧੀ ਸਮੂਹਾਂ ਨਾਲ ਜੁੜੇ ਸਨ ਅਤੇ ਮਾਲਵੇਅਰ ਲੋਡਰ, ਬਚਾਅ ਪਰਤਾਂ, ਪਛਾਣ-ਜਾਣਕਾਰੀ ਚੋਰੀ ਕਰਨ ਵਾਲੀਆਂ ਸਕ੍ਰਿਪਟਾਂ ਅਤੇ C2 ਢਾਂਚਾ ਬਣਾਉਣ ਲਈ AI ਵਰਤ ਰਹੇ ਸਨ.
ਇਹ ਕੇਸ ਅਧਿਐਨ ਮੂਲ ਰੂਪ ਵਿੱਚ OpenAI ਦੀ ਅਕਤੂਬਰ 2025(ਨਵੀਂ ਵਿੰਡੋ ਵਿੱਚ ਖੁੱਲ੍ਹਦਾ ਹੈ) ਦੀ ਰਿਪੋਰਟ ਵਿੱਚ ਪ੍ਰਕਾਸ਼ਿਤ ਹੋਇਆ ਸੀ.
ਖ਼ਤਰਾ ਪੈਦਾ ਕਰਨ ਵਾਲੀ ਧਿਰ
ਅਸੀਂ ਉਨ੍ਹਾਂ ChatGPT ਖਾਤਿਆਂ ਉੱਤੇ ਪਾਬੰਦੀ ਲਗਾ ਦਿੱਤੀ ਜੋ ਰਿਮੋਟ-ਐਕਸੈੱਸ ਟ੍ਰੋਜਨ, ਪਛਾਣ-ਜਾਣਕਾਰੀ ਚੋਰੀ ਕਰਨ ਵਾਲੇ ਟੂਲਾਂ ਅਤੇ ਪਛਾਣ ਤੋਂ ਬਚਣ ਵਾਲੀਆਂ ਵਿਸ਼ੇਸ਼ਤਾਵਾਂ ਸਮੇਤ ਮਾਲਵੇਅਰ ਬਣਾਉਣ ਤੇ ਸੁਧਾਰਨ ਵਿੱਚ ਮਾਡਲ ਦੀ ਮਦਦ ਲੈਣ ਦੀ ਕੋਸ਼ਿਸ਼ ਕਰ ਰਹੇ ਸਨ. ਇਹ ਖਾਤੇ ਰੂਸੀ-ਭਾਸ਼ੀ ਅਪਰਾਧੀ ਸਮੂਹਾਂ ਨਾਲ ਜੁੜੇ ਜਾਪਦੇ ਹਨ, ਕਿਉਂਕਿ ਅਸੀਂ ਉਨ੍ਹਾਂ ਨੂੰ ਅਜਿਹੀਆਂ ਧਿਰਾਂ ਲਈ ਬਣਾਏ ਗਏ ਇੱਕ Telegram ਚੈਨਲ ਵਿੱਚ ਆਪਣੀਆਂ ਸਰਗਰਮੀਆਂ ਦੇ ਸਬੂਤ ਪੋਸਟ ਕਰਦੇ ਦੇਖਿਆ. ਸਾਡੀ ਜਾਂਚ ਦੇ ਆਧਾਰ ਉੱਤੇ ਸਾਡਾ ਮੁਲਾਂਕਣ ਹੈ ਕਿ ਇਹ ਸਰਗਰਮੀ ਕਈ ਖਾਤਿਆਂ ਦਾ ਪ੍ਰਬੰਧ ਕਰਨ ਅਤੇ ਪ੍ਰੌਕਸੀ ਤੇ ਥੋੜ੍ਹੇ ਸਮੇਂ ਲਈ ਵਰਤੇ ਜਾਣ ਵਾਲੇ ਹੋਸਟਿੰਗ ਢਾਂਚੇ ਦਾ ਲਾਭ ਲੈਣ ਵਾਲੇ ਇੱਕ ਰੂਸੀ-ਭਾਸ਼ੀ Operator ਨਾਲ ਜੁੜੀ ਸੀ.
ਵਿਹਾਰ
ਇਸ ਖ਼ਤਰਾ ਪੈਦਾ ਕਰਨ ਵਾਲੀ ਧਿਰ ਨੇ ਮੁੱਖ ਤੌਰ ਉੱਤੇ ਹਮਲੇ ਤੋਂ ਬਾਅਦ ਦੀਆਂ ਕਾਰਵਾਈਆਂ ਅਤੇ ਪਛਾਣ-ਜਾਣਕਾਰੀ ਦੀ ਚੋਰੀ ਸੰਭਵ ਬਣਾਉਣ ਵਾਲੇ ਤਕਨੀਕੀ ਹਿੱਸਿਆਂ ਦੇ ਨਮੂਨੇ ਬਣਾਉਣ ਅਤੇ ਉਨ੍ਹਾਂ ਦੀਆਂ ਸਮੱਸਿਆਵਾਂ ਦੂਰ ਕਰਨ ਲਈ ਕਈ ChatGPT ਖਾਤੇ ਵਰਤੇ. ਇਸ ਕਿਸਮ ਦੀ ਧਿਰ ਲਈ ਇਹ ਸਰਗਰਮੀਆਂ ਜਾਣੀਆਂ-ਪਛਾਣੀਆਂ ਹਨ. ਮਾਡਲ ਨੇ ਨੁਕਸਾਨਦੇਹ ਸਮੱਗਰੀ ਬਣਾਉਣ ਦੀਆਂ ਸਿੱਧੀਆਂ ਬੇਨਤੀਆਂ ਠੁਕਰਾ ਦਿੱਤੀਆਂ. ਇਸ ਲਈ Operator ਆਮ ਤੌਰ ਉੱਤੇ ਮਾਡਲ ਤੋਂ ਬੁਨਿਆਦੀ ਕੋਡ ਹਾਸਲ ਕਰਦਾ ਸੀ, ਜਿਵੇਂ ਕੰਪਾਇਲ ਕੀਤੀਆਂ ਐਗਜ਼ੀਕਿਊਟੇਬਲ ਫਾਈਲਾਂ ਨੂੰ ਸ਼ੈੱਲਕੋਡ ਵਿੱਚ ਬਦਲਣਾ, ਮੈਮੋਰੀ ਵਿੱਚ ਚੱਲਣ ਵਾਲੇ ਲੋਡਰ ਬਣਾਉਣਾ ਜਾਂ ਬ੍ਰਾਊਜ਼ਰ ਦੀ ਪਛਾਣ-ਜਾਣਕਾਰੀ ਪਾਰਸ ਕਰਨਾ. ਸੰਭਵ ਹੈ ਕਿ ਖ਼ਤਰਾ ਪੈਦਾ ਕਰਨ ਵਾਲੀ ਧਿਰ ਨੇ ਬਾਅਦ ਵਿੱਚ ਇਨ੍ਹਾਂ ਨੂੰ ਜੋੜ ਕੇ ਨੁਕਸਾਨਦੇਹ ਕਾਰਜ-ਪ੍ਰਵਾਹ ਬਣਾਏ ਹੋਣ.
ਖ਼ਤਰਾ ਪੈਦਾ ਕਰਨ ਵਾਲੀ ਧਿਰ ਨੇ ਸਾਡੇ ਮਾਡਲਾਂ ਦੀ ਵਰਤੋਂ ਕੋਡ ਨੂੰ ਗੁੰਝਲਦਾਰ ਬਣਾਉਣ ਅਤੇ “ਕ੍ਰਿਪਟਰ” ਪੈਟਰਨਾਂ ਲਈ ਕੋਡ ਬਣਾਉਣ ਵਾਸਤੇ ਵੀ ਕੀਤੀ. ਇਨ੍ਹਾਂ ਵਿੱਚ ਪੈਡਿੰਗ ਹਦਾਇਤਾਂ ਅਤੇ ਬੇਕਾਰ ਲੜੀਆਂ ਸ਼ਾਮਲ ਕਰਨਾ, ਕਲਿੱਪਬੋਰਡ ਦੀ ਨਿਗਰਾਨੀ ਕਰਨਾ ਅਤੇ ਡਾਟਾ ਬਾਹਰ ਭੇਜਣ ਦੇ ਸਰਲ ਸਹਾਇਕ ਟੂਲ, ਜਿਵੇਂ Telegram ਬੌਟ ਅੱਪਲੋਡਰ ਅਤੇ ਡਾਟਾ ਨੂੰ ਪੁਰਾਲੇਖਬੱਧ ਕਰਕੇ ਭੇਜਣ ਵਾਲੀਆਂ ਸਕ੍ਰਿਪਟਾਂ, ਸ਼ਾਮਲ ਸਨ. ਇਹ ਨਤੀਜੇ ਆਪਣੇ-ਆਪ ਵਿੱਚ ਨੁਕਸਾਨਦੇਹ ਨਹੀਂ ਹਨ, ਜਦੋਂ ਤੱਕ ਸਾਡੇ ਪਲੇਟਫਾਰਮ ਤੋਂ ਬਾਹਰ ਕੋਈ ਖ਼ਤਰਾ ਪੈਦਾ ਕਰਨ ਵਾਲੀ ਧਿਰ ਇਨ੍ਹਾਂ ਨੂੰ ਨੁਕਸਾਨਦੇਹ ਢੰਗ ਨਾਲ ਨਾ ਵਰਤੇ.
ਖ਼ਤਰਾ ਪੈਦਾ ਕਰਨ ਵਾਲੀ ਧਿਰ ਨੇ ChatGPT ਨੂੰ ਮੁੱਖ ਤੌਰ ਉੱਤੇ ਤਕਨੀਕੀ ਕੰਮਾਂ ਲਈ ਵਰਤਿਆ, ਜਿਵੇਂ ਹੇਠਲੇ ਪੱਧਰ ਦੀ PE / Win32 API ਅਤੇ DPAPI / AES GCM ਕੂਕੀ ਸੰਭਾਲ, ਅਤੇ Chrome DevTools / CDP ਸਵੈਚਾਲਨ. ਖ਼ਤਰਾ ਪੈਦਾ ਕਰਨ ਵਾਲੀ ਧਿਰ ਨੇ ਬਹੁਤ ਉੱਨਤ ਅਤੇ ਮੁਕਾਬਲਤਨ ਸਰਲ, ਦੋਵਾਂ ਕਿਸਮਾਂ ਦੀਆਂ ਬੇਨਤੀਆਂ ਕੀਤੀਆਂ. ਕਈ ਸੰਕੇਤਾਂ ਲਈ Windows ਪਲੇਟਫਾਰਮ ਦੇ ਡੂੰਘੇ ਗਿਆਨ ਅਤੇ ਵਾਰ-ਵਾਰ ਡੀਬੱਗਿੰਗ ਦੀ ਲੋੜ ਸੀ, ਜਦਕਿ ਹੋਰਾਂ ਨੇ ਵੱਡੀ ਗਿਣਤੀ ਵਿੱਚ ਪਾਸਵਰਡ ਬਣਾਉਣ ਅਤੇ ਸਕ੍ਰਿਪਟਾਂ ਰਾਹੀਂ ਨੌਕਰੀਆਂ ਲਈ ਅਰਜ਼ੀਆਂ ਦੇਣ ਵਰਗੇ ਆਮ ਕੰਮਾਂ ਨੂੰ ਸਵੈਚਾਲਿਤ ਕੀਤਾ. Operator ਨੇ ਥੋੜ੍ਹੇ ਜਿਹੇ ChatGPT ਖਾਤੇ ਵਰਤੇ ਅਤੇ ਵੱਖ-ਵੱਖ ਗੱਲਬਾਤਾਂ ਦੌਰਾਨ ਉਸੇ ਕੋਡ ਨੂੰ ਵਾਰ-ਵਾਰ ਸੁਧਾਰਿਆ. ਇਹ ਰੁਝਾਨ ਕਦੇ-ਕਦਾਈਂ ਕੀਤੀ ਜਾਂਚ ਦੀ ਬਜਾਏ ਲਗਾਤਾਰ ਵਿਕਾਸ ਨਾਲ ਮੇਲ ਖਾਂਦਾ ਹੈ.
ਜਵਾਬ
ਸਾਡੇ ਮਾਡਲਾਂ ਨੂੰ ਖ਼ਤਰਾ ਪੈਦਾ ਕਰਨ ਵਾਲੀ ਧਿਰ ਦੇ ਕਿਸੇ ਵੀ ਟੂਲ ਜਾਂ ਕਾਰਜ-ਪ੍ਰਵਾਹ ਨੂੰ ਚਲਾਉਣ ਲਈ ਨਹੀਂ ਵਰਤਿਆ ਗਿਆ ਅਤੇ ਅਸੀਂ ਪਲੇਟਫਾਰਮ ਤੋਂ ਬਾਹਰ ਹੋਈ ਕਿਸੇ ਵੀ ਸਰਗਰਮੀ ਦੀ ਸੁਤੰਤਰ ਤੌਰ ਉੱਤੇ ਪੁਸ਼ਟੀ ਨਹੀਂ ਕਰ ਸਕਦੇ. ਇਸ ਖ਼ਤਰਾ ਪੈਦਾ ਕਰਨ ਵਾਲੀ ਧਿਰ ਨੇ ਹਮਲਾਵਰ ਟੂਲ ਅਤੇ ਕਾਰਜਕਾਰੀ ਕਾਰਜ-ਪ੍ਰਵਾਹ ਬਣਾਉਣ ਤੇ ਸੁਧਾਰਨ ਲਈ ਸਾਡੇ ਮਾਡਲਾਂ ਦੀ ਵਰਤੋਂ ਕਰਨ ਦੀ ਕੋਸ਼ਿਸ਼ ਕੀਤੀ. ਇਹ ਟੂਲ ਪਛਾਣ-ਜਾਣਕਾਰੀ ਅਤੇ ਕ੍ਰਿਪਟੋ ਸੰਪਤੀਆਂ ਚੋਰੀ ਕਰਨ, ਕੋਡ ਨੂੰ ਲੁਕਵੇਂ ਢੰਗ ਨਾਲ ਚਲਾਉਣ ਅਤੇ ਗੁਪਤ ਢਾਂਚੇ ਦਾ ਪ੍ਰਬੰਧ ਕਰਨ ਦੇ ਸਮਰੱਥ ਜਾਪਦੇ ਹਨ.
ਖ਼ਾਸ ਤੌਰ ਉੱਤੇ, ਉਨ੍ਹਾਂ ਨੇ ChatGPT ਦੀ ਵਰਤੋਂ ਮੈਮੋਰੀ ਵਿੱਚ ਕੋਡ ਚਲਾਉਣ ਅਤੇ ਸ਼ੈੱਲਕੋਡ ਲੋਡਰਾਂ ਲਈ ਕਾਰਜਸ਼ੀਲ ਕੋਡ ਤੇ ਤੈਨਾਤੀ ਮਾਰਗਦਰਸ਼ਨ ਬਣਾਉਣ ਅਤੇ ਸੁਧਾਰਨ ਵਾਸਤੇ ਕੀਤੀ. ਇਸ ਵਿੱਚ UAC / SmartScreen / Mark-of-the-Web ਨੂੰ ਚਕਮਾ ਦੇਣਾ; ਬ੍ਰਾਊਜ਼ਰ ਦੀ ਪਛਾਣ-ਜਾਣਕਾਰੀ / ਕੂਕੀ ਕੱਢਣਾ ਅਤੇ ਐਪ ਨਾਲ ਬੱਝੀ ਡਿਕ੍ਰਿਪਸ਼ਨ ਲਈ ਬੁਨਿਆਦੀ ਢਾਂਚੇ; LevelDB ਵਾਲਿਟ ਪਾਰਸਿੰਗ ਅਤੇ ਡਾਟਾ ਬਾਹਰ ਭੇਜਣ ਵਾਲੇ ਕਲਿੱਪਬੋਰਡ-ਹਾਈਜੈਕ / ਕਲਿੱਪਬੋਰਡ-ਬਦਲੀ ਟੂਲ; ਅਤੇ ਵੀਡੀਓ ਤੇ ਇਨਪੁੱਟ ਨਕਲ ਸਮੇਤ ਰਿਮੋਟ-ਐਕਸੈੱਸ (RAT) ਹਿੱਸੇ ਸ਼ਾਮਲ ਸਨ. ਆਪਣੇ ਸੁਰੱਖਿਆ ਉਪਾਵਾਂ ਮੁਤਾਬਕ, ਸਾਡੇ ਮਾਡਲਾਂ ਨੇ ਉਨ੍ਹਾਂ ਬੇਨਤੀਆਂ ਨੂੰ ਠੁਕਰਾ ਦਿੱਤਾ ਜੋ ਸਪਸ਼ਟ ਤੌਰ ਉੱਤੇ ਨੁਕਸਾਨਦੇਹ ਸਨ ਅਤੇ ਜਿਨ੍ਹਾਂ ਦੀ ਕੋਈ ਜਾਇਜ਼ ਵਰਤੋਂ ਨਹੀਂ ਸੀ.
ਇਨ੍ਹਾਂ ਸਰਗਰਮੀਆਂ ਦੀਆਂ ਪ੍ਰਤੀਨਿਧ ਉਦਾਹਰਨਾਂ ਨੂੰ LLM ATT&CK ਢਾਂਚੇ ਨਾਲ ਹੇਠ ਲਿਖੇ ਅਨੁਸਾਰ ਜੋੜਿਆ ਜਾ ਸਕਦਾ ਹੈ:
ਸਰਗਰਮੀ | LLM ATT&CK ਢਾਂਚੇ ਦੀ ਸ਼੍ਰੇਣੀ |
|---|---|
EXE ਫਾਈਲਾਂ ਨੂੰ ਸਥਿਤੀ ਤੋਂ ਸੁਤੰਤਰ ਸ਼ੈੱਲਕੋਡ ਵਿੱਚ ਬਦਲਣਾ; ਮੈਮੋਰੀ ਵਿੱਚ ਚੱਲਣ ਵਾਲੇ ਲੋਡਰ ਬਣਾਉਣਾ (VirtualAlloc / WriteProcessMemory / ਰਿਮੋਟ ਥ੍ਰੈੱਡ); ਲੋਡਰ ਟੂਲ-ਲੜੀਆਂ ਲਈ ਪ੍ਰੋਗਰਾਮਿੰਗ ਭਾਸ਼ਾਵਾਂ ਵਿਚਕਾਰ ਰੂਪਾਂਤਰਨ. | LLM ਲਈ ਅਨੁਕੂਲਿਤ ਪੇਲੋਡ ਦੀ ਰਚਨਾ |
ਕੋਡ ਨੂੰ ਗੁੰਝਲਦਾਰ ਬਣਾਉਣ ਵਾਲੀਆਂ / ਪੈਕਰ ਪਰਤਾਂ, ਕ੍ਰਿਪਟਰ ਅਤੇ ਅਜਿਹੀਆਂ ਤਕਨੀਕਾਂ ਸ਼ਾਮਲ ਕਰਨਾ ਜੋ ਸੰਭਵ ਤੌਰ ਉੱਤੇ PE ਦਸਤਖ਼ਤ ਬਦਲਣ ਜਾਂ ਹੋਰ ਢੰਗ ਨਾਲ ਪੇਲੋਡ ਨੂੰ AV/EDR ਤੋਂ ਲੁਕਾਉਣ ਲਈ ਬਣਾਈਆਂ ਗਈਆਂ ਸਨ. | LLM ਨਾਲ ਬਿਹਤਰ ਬਣਾਈ ਅਸੰਗਤੀ ਪਛਾਣ ਤੋਂ ਬਚਾਅ |
ਅਜਿਹੀਆਂ ਸਕ੍ਰਿਪਟਾਂ ਅਤੇ ਪ੍ਰੋਗਰਾਮ ਕੋਡ ਬਣਾਉਣਾ ਜੋ ਸੰਭਵ ਤੌਰ ਉੱਤੇ ਬ੍ਰਾਊਜ਼ਰ ਦੀ ਪਛਾਣ-ਜਾਣਕਾਰੀ ਅਤੇ ਕੂਕੀਆਂ ਕੱਢਣ / ਡਿਕ੍ਰਿਪਟ ਕਰਨ, ਵਾਲਿਟ LevelDB ਪਾਰਸ ਕਰਨ, ਕਲਿੱਪਬੋਰਡ ਦੀ ਸਮੱਗਰੀ ਦੀ ਨਿਗਰਾਨੀ ਕਰਨ ਜਾਂ ਉਸ ਨੂੰ ਬਦਲਣ ਅਤੇ Telegram ਵਰਗੇ ਬੌਟ ਚੈਨਲਾਂ ਰਾਹੀਂ ਡਾਟਾ ਬਾਹਰ ਭੇਜਣ ਲਈ ਬਣਾਏ ਗਏ ਸਨ. | LLM ਦੀ ਸਹਾਇਤਾ ਨਾਲ ਸਮਝੌਤੇ ਤੋਂ ਬਾਅਦ ਦੀ ਸਰਗਰਮੀ |
C2 ਅਤੇ ਟਨਲਿੰਗ ਢਾਂਚਾ ਬਣਾਉਣਾ ਤੇ ਸੁਧਾਰਨਾ, ਜਿਸ ਵਿੱਚ ਰਿਵਰਸ ਪ੍ਰੌਕਸੀ, SOCKS5 / OpenVPN ਸੰਰਚਨਾਵਾਂ, ਰਿਮੋਟ ਡੈਸਕਟਾਪ ਟਨਲਿੰਗ ਅਤੇ ਰਿਮੋਟ ਸਟ੍ਰੀਮਿੰਗ ਤੇ ਇਨਪੁੱਟ ਨਕਲ ਲਈ ਡੀਬੱਗਿੰਗ / ਤੈਨਾਤੀ ਮਾਰਗਦਰਸ਼ਨ ਸ਼ਾਮਲ ਹਨ. | LLM ਦੇ ਮਾਰਗਦਰਸ਼ਨ ਨਾਲ ਢਾਂਚੇ ਦੀ ਰੂਪ-ਰੇਖਾ ਤਿਆਰ ਕਰਨਾ |
ਅਸਰ
ਅਸੀਂ ਇਸ ਸਰਗਰਮੀ ਨਾਲ ਜੁੜੇ ਸਾਰੇ ਖਾਤੇ ਬੰਦ ਕਰ ਦਿੱਤੇ ਅਤੇ ਸੰਬੰਧਿਤ ਸੰਕੇਤ ਉਦਯੋਗਿਕ ਭਾਈਵਾਲਾਂ ਨਾਲ ਸਾਂਝੇ ਕੀਤੇ. ਸਾਨੂੰ ਅਜਿਹਾ ਕੋਈ ਸਬੂਤ ਨਹੀਂ ਮਿਲਿਆ ਕਿ ਸਾਡੇ ਮਾਡਲਾਂ ਤੱਕ ਪਹੁੰਚ ਨੇ ਇਨ੍ਹਾਂ ਧਿਰਾਂ ਨੂੰ ਕੋਈ ਅਜਿਹੀ ਨਵੀਂ ਸਮਰੱਥਾ ਜਾਂ ਦਿਸ਼ਾ ਦਿੱਤੀ ਜੋ ਉਹ ਜਨਤਕ ਤੌਰ ਉੱਤੇ ਉਪਲਬਧ ਕਈ ਸਰੋਤਾਂ ਤੋਂ ਪ੍ਰਾਪਤ ਨਾ ਕਰ ਸਕਦੇ ਹੋਣ. ਸਾਡੇ ਮਾਡਲਾਂ ਨੇ ਸਿੱਧੇ ਤੌਰ ਉੱਤੇ ਐਕਸਪਲੋਇਟ ਅਤੇ ਕੀਲੌਗਰ ਬਣਾਉਣ ਦੀਆਂ ਬੇਨਤੀਆਂ ਠੁਕਰਾ ਦਿੱਤੀਆਂ.