Operação "ScopeCreep": desenvolvimento de malware por agente de língua russa
A OpenAI baniu contas em língua russa que usavam IA para criar malware, aprimorar carregadores e solucionar problemas em ferramentas cibernéticas.
Este estudo de caso foi publicado originalmente no relatório da OpenAI de junho de 2025(abre em uma nova janela).
Agente
Banimos um conjunto de contas do ChatGPT que pareciam ser operadas por um agente malicioso de língua russa. Esse agente usou nossos modelos para ajudar a desenvolver e aprimorar malware para Windows, depurar código em várias linguagens e configurar sua infraestrutura de comando e controle.
O agente demonstrou conhecimento do funcionamento interno do Windows e adotou algumas práticas de segurança operacional. Como a operação se concentrava no uso de uma ferramenta de "mira" para jogos adulterada com um trojan e empregava táticas furtivas, nós a apelidamos de "ScopeCreep".
Comportamento
Esse agente malicioso tinha uma abordagem de segurança operacional que chamava a atenção. Ele utilizava endereços de e-mail temporários para criar contas no ChatGPT, limitando cada conta a uma conversa sobre uma única melhoria incremental em seu código. Em seguida, abandonava a conta original e criava uma nova.
O agente distribuía o malware ScopeCreep por meio de um repositório público de código que se passava por uma ferramenta legítima e popular de sobreposição de mira para videogames (Crosshair-X). Os usuários que baixavam e executavam a versão maliciosa sem suspeitar iniciavam o carregador de malware em seu sistema, fazendo com que outros arquivos maliciosos fossem baixados da infraestrutura do invasor e executados.
A partir daí, o malware havia sido projetado para iniciar um processo de várias etapas para elevar privilégios, estabelecer persistência de forma furtiva, notificar o agente malicioso e exfiltrar dados sensíveis sem ser detectado.
O agente malicioso utilizou nosso modelo para auxiliar no desenvolvimento iterativo do malware, solicitando continuamente ao ChatGPT a implementação de novas funcionalidades específicas. O ScopeCreep empregava diversas técnicas de distribuição, execução, evasão e exfiltração, incluindo:
Payloads de C2 projetados para evitar a detecção baseada em assinaturas.
Execução furtiva por meio de carregamento lateral de DLL.
Ofuscação por meio de empacotamento personalizado com Themida.
Elevação de privilégios e evasão.
HTTPS pela porta 80.
Roubo de credenciais e sessões.
Notificações ao invasor via Telegram.
Ofuscação de tráfego por meio de proxies.
Apesar dos esforços de segurança operacional do agente malicioso e dos mecanismos do próprio malware para evitar a detecção, conseguimos detectar a atividade graças ao nosso processo de detecção de abuso cibernético em escala. Coordenamos a remoção do repositório malicioso com o provedor de hospedagem de código e banimos todas as contas do ChatGPT associadas a essa atividade.
Respostas
As interações desse conjunto de contas com o modelo abrangeram uma ampla variedade de tarefas de desenvolvimento. Uma delas incluía um trecho de código em Go no qual o agente malicioso estava tendo dificuldades com uma requisição HTTPS e pediu ao modelo que o depurasse. Em outra ocasião, o agente malicioso pediu ajuda para usar comandos do PowerShell via Go para modificar as configurações do Windows Defender, buscando uma maneira de adicionar exclusões ao antivírus de forma programática.
Exemplos representativos dessas atividades podem ser mapeados para o framework LLM ATT&CK da seguinte forma:
Uso de LLMs para compilar um arquivo, python310.dll, de modo que o código do agente fosse executado sempre que python.exe fosse iniciado: Desenvolvimento assistido por LLM.
Resolução de erros com certificados SSL/TLS destinados a atender tráfego HTTPS na porta 80: Desenvolvimento assistido por LLM.
Migração, com auxílio do modelo, de um servidor C2 baseado em Flask para um servidor WSGI pronto para produção: Desenvolvimento assistido por LLM.
Desenvolvimento de comandos do PowerShell em Go para modificar as configurações do Windows Defender e adicionar exclusões ao antivírus: Evasão de detecção de anomalias aprimorada por LLM.
Depuração de erros no código para notificar um canal do Telegram controlado pelo invasor quando uma nova vítima fosse comprometida: Atividade pós-comprometimento assistida por LLM.
Impacto
Nesta fase, o impacto do ScopeCreep pode ter sido mitigado pela comunicação rápida do incidente e pela colaboração estreita com parceiros do setor que conseguiram remover o repositório malicioso. Banimos as contas da OpenAI usadas por esse adversário.
Avaliamos que esse agente malicioso utilizou nossos modelos na tentativa de acelerar suas operações de desenvolvimento de malware. Paradoxalmente, isso também nos deu a oportunidade de identificar e interromper a ameaça rapidamente e no que pareciam ser suas fases iniciais.
Embora os recursos desse malware incluam elevação de privilégios, persistência, coleta de credenciais e acesso remoto, eles não são particularmente novos. Embora esse malware provavelmente estivesse ativo em ambientes reais, com algumas amostras aparecendo no VirusTotal, não encontramos evidências de interesse generalizado ou distribuição em larga escala.