Operação cibernética: ferramentas de malware de agentes russófonos
A OpenAI baniu contas provavelmente ligadas a grupos criminosos russófonos que usavam IA para criar carregadores de malware, camadas de evasão, scripts de roubo de credenciais e infraestruturas C2.
Este estudo de caso foi publicado originalmente no relatório de outubro de 2025(abre numa nova janela) da OpenAI.
Interveniente
Banimos contas do ChatGPT que tentavam usar o modelo para ajudar a desenvolver e aperfeiçoar malware, incluindo um trojan de acesso remoto, ferramentas de roubo de credenciais e funcionalidades para evitar a deteção. Estas contas parecem estar associadas a grupos criminosos russófonos, uma vez que os observámos a publicar provas das suas atividades num canal do Telegram dedicado a esses intervenientes. Com base na nossa investigação, consideramos que esta atividade estava ligada a um operador de língua russa que geria várias contas e recorria a proxies e a infraestruturas de alojamento efémeras.
Comportamento
Este agente de ameaça usou várias contas do ChatGPT sobretudo para criar protótipos e resolver problemas em componentes técnicos destinados a atividades pós-exploração e ao roubo de credenciais, práticas bem conhecidas neste tipo de agente de ameaça. O modelo recusou pedidos diretos para gerar conteúdo malicioso, pelo que o operador recorria habitualmente ao modelo para obter código para componentes específicos, como converter executáveis compilados em shellcode, conceber carregadores em memória ou analisar credenciais de navegadores. É provável que o agente de ameaça tenha depois combinado esses componentes em fluxos de trabalho maliciosos.
O agente de ameaça também usou os nossos modelos para gerar código de ofuscação e padrões de «crypter», como a inserção de instruções de preenchimento e sequências de código inútil, a monitorização da área de transferência e auxiliares simples de exfiltração, incluindo um bot do Telegram para carregamento de ficheiros e scripts de arquivo e envio. Estes resultados não são intrinsecamente maliciosos, salvo se forem usados como tal por um agente de ameaça fora da nossa plataforma.
O agente de ameaça usou o ChatGPT sobretudo para tarefas técnicas, como operações de baixo nível com PE/API Win32, o tratamento de cookies com DPAPI/AES-GCM e a automatização do Chrome DevTools/CDP. O agente de ameaça fez pedidos com diferentes níveis de sofisticação: muitos prompts exigiam conhecimentos aprofundados da plataforma Windows e depuração iterativa, enquanto outros automatizavam tarefas comuns, como a geração em massa de palavras-passe e candidaturas a empregos através de scripts. O operador usou um pequeno número de contas do ChatGPT e aperfeiçoou o mesmo código ao longo de várias conversas, um padrão compatível com desenvolvimento contínuo, e não com testes ocasionais.
Respostas
Os nossos modelos não foram usados para executar quaisquer ferramentas ou fluxos de trabalho do agente de ameaça, e não conseguimos verificar de forma independente qualquer atividade fora da plataforma. Este agente de ameaça tentou usar os nossos modelos para desenvolver e aperfeiçoar ferramentas ofensivas e fluxos de trabalho operacionais que parecem permitir o roubo de credenciais e criptoativos, a execução furtiva de código e a gestão de infraestruturas encobertas.
Em concreto, usou o ChatGPT para gerar e aperfeiçoar código funcional e orientações de implementação para execução em memória e carregadores de shellcode; contornar UAC, SmartScreen e Mark-of-the-Web; extrair credenciais e cookies de navegadores e criar estruturas-base para desencriptação vinculada a aplicações; analisar carteiras em LevelDB e criar ferramentas para desviar ou substituir o conteúdo da área de transferência e exfiltrá-lo; e desenvolver componentes de acesso remoto (RAT), incluindo emulação de vídeo e de dispositivos de entrada. Em conformidade com as salvaguardas que integram, os nossos modelos recusaram pedidos claramente maliciosos e sem qualquer aplicação legítima.
Alguns exemplos representativos destas atividades podem ser enquadrados no modelo LLM ATT&CK da seguinte forma:
Atividade | Categoria do modelo LLM ATT&CK |
|---|---|
Conversão de ficheiros EXE em shellcode independente da posição; criação de carregadores em memória (VirtualAlloc/WriteProcessMemory/thread remoto); conversões entre linguagens para cadeias de ferramentas de carregamento. | Conceção de payloads otimizada por LLM |
Inserção de camadas de ofuscação ou empacotamento, crypters e técnicas provavelmente concebidas para alterar assinaturas PE ou ocultar payloads de soluções AV/EDR por outros meios. | Evasão à deteção de anomalias melhorada por LLM |
Geração de scripts e código provavelmente concebidos para extrair ou desencriptar credenciais e cookies de navegadores, analisar bases LevelDB de carteiras, monitorizar ou substituir o conteúdo da área de transferência e exfiltrar dados através de canais de bots, como o Telegram. | Atividade pós-comprometimento assistida por LLM |
Criação e aperfeiçoamento de infraestruturas C2 e de tunelização, incluindo proxies inversos, configurações SOCKS5/OpenVPN, tunelização de ambiente de trabalho remoto e orientações de depuração e implementação para transmissão remota e emulação de dispositivos de entrada. | Caracterização de infraestruturas orientada por LLM |
Impacto
Desativámos todas as contas associadas a esta atividade e partilhámos os indicadores relevantes com parceiros do setor. Não encontrámos provas de que o acesso aos nossos modelos tenha proporcionado a estes intervenientes novas capacidades ou orientações que não pudessem ter obtido através de vários recursos disponíveis publicamente. Os nossos modelos recusaram pedidos diretos relacionados com exploits e keyloggers.