ਮੁਹਿੰਮ “ScopeCreep”: ਰੂਸੀ ਬੋਲਣ ਵਾਲੇ ਹਮਲਾਵਰ ਵੱਲੋਂ ਮਾਲਵੇਅਰ ਵਿਕਾਸ
OpenAI ਨੇ ਰੂਸੀ ਭਾਸ਼ਾ ਵਾਲੇ ਉਨ੍ਹਾਂ ਖਾਤਿਆਂ 'ਤੇ ਪਾਬੰਦੀ ਲਗਾਈ ਜੋ ਮਾਲਵੇਅਰ ਬਣਾਉਣ, ਲੋਡਰ ਸੁਧਾਰਨ ਅਤੇ ਸਾਈਬਰ ਸਾਧਨਾਂ ਦੀਆਂ ਸਮੱਸਿਆਵਾਂ ਹੱਲ ਕਰਨ ਲਈ ਏਆਈ ਵਰਤ ਰਹੇ ਸਨ.
ਇਹ ਕੇਸ ਅਧਿਐਨ ਮੂਲ ਰੂਪ ਵਿੱਚ OpenAI ਦੀ ਜੂਨ 2025(ਨਵੀਂ ਵਿੰਡੋ ਵਿੱਚ ਖੁੱਲ੍ਹਦਾ ਹੈ) ਦੀ ਰਿਪੋਰਟ ਵਿੱਚ ਪ੍ਰਕਾਸ਼ਿਤ ਹੋਇਆ ਸੀ.
ਹਮਲਾਵਰ
ਅਸੀਂ ChatGPT ਖਾਤਿਆਂ ਦੇ ਇੱਕ ਸਮੂਹ 'ਤੇ ਪਾਬੰਦੀ ਲਗਾਈ, ਜਿਨ੍ਹਾਂ ਨੂੰ ਰੂਸੀ ਬੋਲਣ ਵਾਲਾ ਕੋਈ ਸਾਈਬਰ ਹਮਲਾਵਰ ਚਲਾ ਰਿਹਾ ਜਾਪਦਾ ਸੀ. ਇਸ ਹਮਲਾਵਰ ਨੇ Windows ਲਈ ਮਾਲਵੇਅਰ ਬਣਾਉਣ ਅਤੇ ਸੁਧਾਰਨ, ਕਈ ਭਾਸ਼ਾਵਾਂ ਵਿੱਚ ਕੋਡ ਦੀਆਂ ਗ਼ਲਤੀਆਂ ਠੀਕ ਕਰਨ ਅਤੇ ਆਪਣਾ ਕਮਾਂਡ-ਅਤੇ-ਕੰਟਰੋਲ ਬੁਨਿਆਦੀ ਢਾਂਚਾ ਸਥਾਪਤ ਕਰਨ ਵਿੱਚ ਮਦਦ ਲਈ ਸਾਡੇ ਮਾਡਲਾਂ ਦੀ ਵਰਤੋਂ ਕੀਤੀ.
ਹਮਲਾਵਰ ਨੂੰ Windows ਦੀ ਅੰਦਰੂਨੀ ਕਾਰਜਪ੍ਰਣਾਲੀ ਦੀ ਜਾਣਕਾਰੀ ਸੀ ਅਤੇ ਉਸ ਨੇ ਆਪਣੀਆਂ ਗਤੀਵਿਧੀਆਂ ਨੂੰ ਸੁਰੱਖਿਅਤ ਰੱਖਣ ਲਈ ਕੁਝ ਸਾਵਧਾਨੀਆਂ ਵੀ ਵਰਤੀਆਂ. ਇਸ ਮੁਹਿੰਮ ਵਿੱਚ ਟ੍ਰੋਜਨ ਮਿਲਾਏ ਹੋਏ “ਨਿਸ਼ਾਨਾ ਸਾਧਣ ਵਾਲੇ ਚਿੰਨ੍ਹ” ਦੇ ਗੇਮਿੰਗ ਸਾਧਨ ਦੀ ਵਰਤੋਂ ਅਤੇ ਲੁਕ ਕੇ ਕੰਮ ਕਰਨ ਦੀਆਂ ਚਾਲਾਂ 'ਤੇ ਜ਼ੋਰ ਦਿੱਤਾ ਗਿਆ ਸੀ. ਇਸੇ ਆਧਾਰ 'ਤੇ ਅਸੀਂ ਇਸ ਨੂੰ “ScopeCreep” ਨਾਮ ਦਿੱਤਾ ਹੈ.
ਕਾਰਜਸ਼ੈਲੀ
ਇਸ ਸਾਈਬਰ ਹਮਲਾਵਰ ਦਾ ਆਪਣੀਆਂ ਗਤੀਵਿਧੀਆਂ ਨੂੰ ਸੁਰੱਖਿਅਤ ਰੱਖਣ ਦਾ ਤਰੀਕਾ ਗੌਰ ਕਰਨ ਯੋਗ ਸੀ. ਉਹ ChatGPT ਖਾਤੇ ਬਣਾਉਣ ਲਈ ਅਸਥਾਈ ਈਮੇਲ ਪਤਿਆਂ ਦੀ ਵਰਤੋਂ ਕਰਦਾ ਸੀ ਅਤੇ ਹਰੇਕ ਖਾਤੇ ਵਿੱਚ ਸਿਰਫ਼ ਇੱਕ ਗੱਲਬਾਤ ਕਰਦਾ ਸੀ, ਜਿਸ ਵਿੱਚ ਆਪਣੇ ਕੋਡ ਵਿੱਚ ਇੱਕ ਛੋਟਾ ਸੁਧਾਰ ਕਰਨ ਬਾਰੇ ਪੁੱਛਦਾ ਸੀ. ਫਿਰ ਉਹ ਪੁਰਾਣਾ ਖਾਤਾ ਛੱਡ ਕੇ ਨਵਾਂ ਬਣਾ ਲੈਂਦਾ ਸੀ.
ਹਮਲਾਵਰ ਨੇ ScopeCreep ਮਾਲਵੇਅਰ ਨੂੰ ਜਨਤਕ ਤੌਰ 'ਤੇ ਉਪਲਬਧ ਇੱਕ ਕੋਡ ਰਿਪੋਜ਼ਟਰੀ ਰਾਹੀਂ ਵੰਡਿਆ. ਇਹ ਰਿਪੋਜ਼ਟਰੀ ਵੀਡੀਓ ਗੇਮਾਂ ਵਿੱਚ ਸਕ੍ਰੀਨ ਉੱਤੇ ਨਿਸ਼ਾਨਾ ਸਾਧਣ ਵਾਲਾ ਚਿੰਨ੍ਹ ਦਿਖਾਉਣ ਦੇ ਇੱਕ ਜਾਇਜ਼ ਅਤੇ ਮਸ਼ਹੂਰ ਸਾਧਨ (Crosshair-X) ਦੀ ਨਕਲ ਕਰਦੀ ਸੀ. ਖ਼ਤਰੇ ਤੋਂ ਅਣਜਾਣ ਵਰਤੋਂਕਾਰ ਜਦੋਂ ਇਸ ਖ਼ਤਰਨਾਕ ਸੰਸਕਰਣ ਨੂੰ ਡਾਊਨਲੋਡ ਕਰਕੇ ਚਲਾਉਂਦੇ ਸਨ, ਤਾਂ ਉਨ੍ਹਾਂ ਦੇ ਸਿਸਟਮ 'ਤੇ ਮਾਲਵੇਅਰ ਲੋਡਰ ਚਾਲੂ ਹੋ ਜਾਂਦਾ ਸੀ. ਇਸ ਨਾਲ ਹਮਲਾਵਰ ਦੇ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਤੋਂ ਹੋਰ ਖ਼ਤਰਨਾਕ ਫ਼ਾਈਲਾਂ ਡਾਊਨਲੋਡ ਹੋ ਕੇ ਚੱਲ ਪੈਂਦੀਆਂ ਸਨ.
ਇਸ ਤੋਂ ਬਾਅਦ ਮਾਲਵੇਅਰ ਨੂੰ ਕਈ ਪੜਾਵਾਂ ਵਾਲੀ ਪ੍ਰਕਿਰਿਆ ਸ਼ੁਰੂ ਕਰਨ ਲਈ ਤਿਆਰ ਕੀਤਾ ਗਿਆ ਸੀ, ਜਿਸ ਵਿੱਚ ਸਿਸਟਮ ਉੱਤੇ ਵੱਧ ਅਧਿਕਾਰ ਹਾਸਲ ਕਰਨਾ, ਲੁਕ ਕੇ ਉੱਥੇ ਬਣੇ ਰਹਿਣ ਦਾ ਪ੍ਰਬੰਧ ਕਰਨਾ, ਹਮਲਾਵਰ ਨੂੰ ਸੂਚਿਤ ਕਰਨਾ ਅਤੇ ਪਕੜ ਵਿੱਚ ਆਉਣ ਤੋਂ ਬਚਦਿਆਂ ਸੰਵੇਦਨਸ਼ੀਲ ਡੇਟਾ ਚੋਰੀ ਕਰਕੇ ਬਾਹਰ ਭੇਜਣਾ ਸ਼ਾਮਲ ਸੀ.
ਹਮਲਾਵਰ ਨੇ ਵਾਰ-ਵਾਰ ਸੁਧਾਰ ਕਰਕੇ ਮਾਲਵੇਅਰ ਵਿਕਸਿਤ ਕਰਨ ਵਿੱਚ ਮਦਦ ਲਈ ਸਾਡੇ ਮਾਡਲ ਦੀ ਵਰਤੋਂ ਕੀਤੀ. ਉਹ ChatGPT ਨੂੰ ਲਗਾਤਾਰ ਹੋਰ ਖ਼ਾਸ ਵਿਸ਼ੇਸ਼ਤਾਵਾਂ ਜੋੜਨ ਲਈ ਕਹਿੰਦਾ ਰਿਹਾ. ScopeCreep ਵਿੱਚ ਮਾਲਵੇਅਰ ਪਹੁੰਚਾਉਣ, ਚਲਾਉਣ, ਪਕੜ ਤੋਂ ਬਚਣ ਅਤੇ ਡੇਟਾ ਚੋਰੀ ਕਰਕੇ ਬਾਹਰ ਭੇਜਣ ਲਈ ਕਈ ਤਕਨੀਕਾਂ ਵਰਤੀਆਂ ਗਈਆਂ, ਜਿਨ੍ਹਾਂ ਵਿੱਚ ਇਹ ਸ਼ਾਮਲ ਸਨ:
ਜਾਣੇ-ਪਛਾਣੇ ਮਾਲਵੇਅਰ ਦੇ ਪਛਾਣ-ਚਿੰਨ੍ਹਾਂ ਆਧਾਰਿਤ ਜਾਂਚ ਤੋਂ ਬਚਣ ਲਈ ਤਿਆਰ ਕੀਤੇ C2 ਪੇਲੋਡ.
DLL ਸਾਈਡ-ਲੋਡਿੰਗ ਰਾਹੀਂ ਲੁਕ ਕੇ ਕੋਡ ਚਲਾਉਣਾ.
Themida ਨਾਲ ਲੋੜ ਮੁਤਾਬਕ ਪੈਕਿੰਗ ਕਰਕੇ ਕੋਡ ਨੂੰ ਸਮਝਣਾ ਮੁਸ਼ਕਲ ਬਣਾਉਣਾ.
ਸਿਸਟਮ ਉੱਤੇ ਵੱਧ ਅਧਿਕਾਰ ਹਾਸਲ ਕਰਨਾ ਅਤੇ ਪਕੜ ਤੋਂ ਬਚਣਾ.
ਪੋਰਟ 80 ਰਾਹੀਂ HTTPS ਦੀ ਵਰਤੋਂ.
ਲਾਗਇਨ ਵੇਰਵਿਆਂ ਅਤੇ ਸੈਸ਼ਨਾਂ ਦੀ ਚੋਰੀ.
Telegram ਰਾਹੀਂ ਹਮਲਾਵਰ ਨੂੰ ਸੂਚਨਾਵਾਂ ਭੇਜਣਾ.
ਪ੍ਰੌਕਸੀ ਰਾਹੀਂ ਨੈੱਟਵਰਕ ਆਵਾਜਾਈ ਨੂੰ ਪਛਾਣਨਾ ਮੁਸ਼ਕਲ ਬਣਾਉਣਾ.
ਹਮਲਾਵਰ ਵੱਲੋਂ ਆਪਣੀਆਂ ਗਤੀਵਿਧੀਆਂ ਨੂੰ ਸੁਰੱਖਿਅਤ ਰੱਖਣ ਦੀਆਂ ਕੋਸ਼ਿਸ਼ਾਂ ਅਤੇ ਮਾਲਵੇਅਰ ਵਿੱਚ ਪਕੜ ਤੋਂ ਬਚਣ ਦੇ ਪ੍ਰਬੰਧਾਂ ਦੇ ਬਾਵਜੂਦ, ਅਸੀਂ ਇਸ ਗਤੀਵਿਧੀ ਦਾ ਪਤਾ ਲਗਾ ਸਕੇ. ਇਹ ਸਾਈਬਰ ਦੁਰਵਰਤੋਂ ਦਾ ਵੱਡੇ ਪੱਧਰ 'ਤੇ ਪਤਾ ਲਗਾਉਣ ਵਾਲੀ ਸਾਡੀ ਪ੍ਰਕਿਰਿਆ ਸਦਕਾ ਸੰਭਵ ਹੋਇਆ. ਅਸੀਂ ਖ਼ਤਰਨਾਕ ਰਿਪੋਜ਼ਟਰੀ ਨੂੰ ਹਟਵਾਉਣ ਲਈ ਕੋਡ ਹੋਸਟਿੰਗ ਪ੍ਰਦਾਤਾ ਨਾਲ ਤਾਲਮੇਲ ਕੀਤਾ ਅਤੇ ਇਸ ਗਤੀਵਿਧੀ ਨਾਲ ਜੁੜੇ ਸਾਰੇ ChatGPT ਖਾਤਿਆਂ 'ਤੇ ਪਾਬੰਦੀ ਲਗਾ ਦਿੱਤੀ.
ਮਾਡਲ ਦੇ ਜਵਾਬ
ਇਸ ਸਮੂਹ ਦੇ ਖਾਤਿਆਂ ਤੋਂ ਮਾਡਲ ਨਾਲ ਹੋਈਆਂ ਗੱਲਬਾਤਾਂ ਵਿੱਚ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਦੇ ਕਈ ਤਰ੍ਹਾਂ ਦੇ ਕੰਮ ਸ਼ਾਮਲ ਸਨ. ਇੱਕ ਗੱਲਬਾਤ ਵਿੱਚ Go ਕੋਡ ਦਾ ਇੱਕ ਹਿੱਸਾ ਦਿੱਤਾ ਗਿਆ ਸੀ, ਜਿਸ ਵਿੱਚ ਹਮਲਾਵਰ ਨੂੰ HTTPS ਬੇਨਤੀ ਨਾਲ ਸਮੱਸਿਆ ਆ ਰਹੀ ਸੀ. ਉਸ ਨੇ ਮਾਡਲ ਨੂੰ ਇਸ ਦੀ ਗ਼ਲਤੀ ਠੀਕ ਕਰਨ ਲਈ ਕਿਹਾ. ਇੱਕ ਹੋਰ ਮਾਮਲੇ ਵਿੱਚ ਹਮਲਾਵਰ ਨੇ Go ਰਾਹੀਂ PowerShell ਕਮਾਂਡਾਂ ਵਰਤ ਕੇ Windows Defender ਦੀਆਂ ਸੈਟਿੰਗਾਂ ਬਦਲਣ ਵਿੱਚ ਮਦਦ ਮੰਗੀ. ਉਹ ਪ੍ਰੋਗਰਾਮ ਰਾਹੀਂ ਐਂਟੀਵਾਇਰਸ ਜਾਂਚ ਤੋਂ ਛੋਟਾਂ ਜੋੜਨ ਦਾ ਤਰੀਕਾ ਲੱਭ ਰਿਹਾ ਸੀ.
ਇਨ੍ਹਾਂ ਗਤੀਵਿਧੀਆਂ ਦੀਆਂ ਕੁਝ ਪ੍ਰਤੀਨਿਧ ਉਦਾਹਰਨਾਂ ਨੂੰ LLM ATT&CK ਢਾਂਚੇ ਅਨੁਸਾਰ ਇਸ ਤਰ੍ਹਾਂ ਵਰਗੀਕ੍ਰਿਤ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ:
python310.dll ਫ਼ਾਈਲ ਨੂੰ ਕੰਪਾਇਲ ਕਰਨ ਲਈ LLM ਦੀ ਵਰਤੋਂ, ਤਾਂ ਜੋ ਜਦੋਂ ਵੀ python.exe ਚੱਲੇ, ਹਮਲਾਵਰ ਦਾ ਕੋਡ ਵੀ ਚੱਲ ਪਵੇ: LLM ਦੀ ਸਹਾਇਤਾ ਨਾਲ ਵਿਕਾਸ.
ਪੋਰਟ 80 ਉੱਤੇ HTTPS ਆਵਾਜਾਈ ਸੰਭਾਲਣ ਲਈ ਬਣਾਏ ਗਏ SSL/TLS ਸਰਟੀਫਿਕੇਟਾਂ ਦੀਆਂ ਗ਼ਲਤੀਆਂ ਠੀਕ ਕਰਨਾ: LLM ਦੀ ਸਹਾਇਤਾ ਨਾਲ ਵਿਕਾਸ.
ਮਾਡਲ ਦੀ ਮਦਦ ਨਾਲ Flask-ਆਧਾਰਿਤ C2 ਸਰਵਰ ਨੂੰ ਅਸਲ ਵਰਤੋਂ ਲਈ ਤਿਆਰ WSGI ਸਰਵਰ ਉੱਤੇ ਤਬਦੀਲ ਕਰਨਾ: LLM ਦੀ ਸਹਾਇਤਾ ਨਾਲ ਵਿਕਾਸ.
Windows Defender ਦੀਆਂ ਸੈਟਿੰਗਾਂ ਬਦਲਣ ਅਤੇ ਐਂਟੀਵਾਇਰਸ ਜਾਂਚ ਤੋਂ ਛੋਟਾਂ ਜੋੜਨ ਲਈ Go ਵਿੱਚ PowerShell ਕਮਾਂਡਾਂ ਵਿਕਸਿਤ ਕਰਨਾ: ਅਸਧਾਰਨ ਗਤੀਵਿਧੀਆਂ ਦੀ ਪਛਾਣ ਤੋਂ ਬਚਣ ਦੇ ਤਰੀਕਿਆਂ ਨੂੰ LLM ਨਾਲ ਬਿਹਤਰ ਬਣਾਉਣਾ.
ਨਵੇਂ ਪੀੜਤ ਦੇ ਸਿਸਟਮ ਵਿੱਚ ਸੰਨ੍ਹ ਲੱਗਣ 'ਤੇ ਹਮਲਾਵਰ ਦੇ ਕੰਟਰੋਲ ਵਾਲੇ Telegram ਚੈਨਲ ਨੂੰ ਸੂਚਨਾ ਦੇਣ ਵਾਲੇ ਕੋਡ ਦੀਆਂ ਗ਼ਲਤੀਆਂ ਠੀਕ ਕਰਨਾ: ਸੰਨ੍ਹ ਲੱਗਣ ਤੋਂ ਬਾਅਦ ਦੀਆਂ ਗਤੀਵਿਧੀਆਂ ਵਿੱਚ LLM ਦੀ ਸਹਾਇਤਾ.
ਅਸਰ
ਇਸ ਪੜਾਅ 'ਤੇ, ਤੁਰੰਤ ਰਿਪੋਰਟ ਕਰਨ ਅਤੇ ਉਦਯੋਗਿਕ ਭਾਈਵਾਲਾਂ ਨਾਲ ਨੇੜਲੇ ਸਹਿਯੋਗ ਸਦਕਾ ScopeCreep ਦਾ ਅਸਰ ਘਟਿਆ ਹੋ ਸਕਦਾ ਹੈ. ਇਹ ਭਾਈਵਾਲ ਖ਼ਤਰਨਾਕ ਰਿਪੋਜ਼ਟਰੀ ਨੂੰ ਹਟਾਉਣ ਵਿੱਚ ਕਾਮਯਾਬ ਰਹੇ. ਅਸੀਂ ਇਸ ਹਮਲਾਵਰ ਵੱਲੋਂ ਵਰਤੇ ਗਏ OpenAI ਖਾਤਿਆਂ 'ਤੇ ਪਾਬੰਦੀ ਲਗਾ ਦਿੱਤੀ.
ਸਾਡਾ ਮੁਲਾਂਕਣ ਹੈ ਕਿ ਇਸ ਹਮਲਾਵਰ ਨੇ ਮਾਲਵੇਅਰ ਵਿਕਾਸ ਦੇ ਆਪਣੇ ਕੰਮ ਨੂੰ ਤੇਜ਼ ਕਰਨ ਦੀ ਕੋਸ਼ਿਸ਼ ਵਿੱਚ ਸਾਡੇ ਮਾਡਲਾਂ ਦੀ ਵਰਤੋਂ ਕੀਤੀ. ਪਰ ਉਲਟਾ, ਇਸੇ ਵਰਤੋਂ ਨੇ ਸਾਨੂੰ ਵੀ ਖ਼ਤਰੇ ਦੀ ਛੇਤੀ ਪਛਾਣ ਕਰਨ ਅਤੇ ਉਸ ਨੂੰ ਰੋਕਣ ਦਾ ਮੌਕਾ ਦਿੱਤਾ, ਉਹ ਵੀ ਉਦੋਂ ਜਦੋਂ ਇਹ ਅਜੇ ਸ਼ੁਰੂਆਤੀ ਪੜਾਵਾਂ ਵਿੱਚ ਹੀ ਜਾਪਦਾ ਸੀ.
ਇਸ ਮਾਲਵੇਅਰ ਵਿੱਚ ਸਿਸਟਮ ਉੱਤੇ ਵੱਧ ਅਧਿਕਾਰ ਹਾਸਲ ਕਰਨ, ਉੱਥੇ ਬਣੇ ਰਹਿਣ, ਲਾਗਇਨ ਵੇਰਵੇ ਇਕੱਠੇ ਕਰਨ ਅਤੇ ਦੂਰੋਂ ਪਹੁੰਚ ਹਾਸਲ ਕਰਨ ਦੀਆਂ ਸਮਰੱਥਾਵਾਂ ਹਨ, ਪਰ ਇਹ ਕੋਈ ਖ਼ਾਸ ਨਵੀਆਂ ਤਕਨੀਕਾਂ ਨਹੀਂ ਹਨ. ਭਾਵੇਂ ਇਹ ਮਾਲਵੇਅਰ ਸੰਭਵ ਤੌਰ 'ਤੇ ਅਸਲ ਸਿਸਟਮਾਂ 'ਤੇ ਸਰਗਰਮ ਸੀ ਅਤੇ ਇਸ ਦੇ ਕੁਝ ਨਮੂਨੇ VirusTotal ਉੱਤੇ ਵੀ ਦਿਖਾਈ ਦਿੱਤੇ, ਪਰ ਸਾਨੂੰ ਇਸ ਵਿੱਚ ਵਿਆਪਕ ਦਿਲਚਸਪੀ ਜਾਂ ਇਸ ਦੇ ਵੱਡੇ ਪੱਧਰ 'ਤੇ ਵੰਡੇ ਜਾਣ ਦਾ ਕੋਈ ਸਬੂਤ ਨਹੀਂ ਮਿਲਿਆ.