Saltar para o conteúdo principal
OpenAI

1 de junho de 2025

Segurança

Operação «ScopeCreep»: desenvolvimento de malware por um agente de língua russa

A OpenAI baniu contas em língua russa que usavam IA para criar malware, aperfeiçoar carregadores e resolver problemas em ferramentas cibernéticas.

A carregar…

Este estudo de caso foi originalmente publicado no relatório de junho de 2025⁠(abre numa nova janela) da OpenAI.

Agente

Banimos um conjunto de contas do ChatGPT que pareciam ser operadas por um agente malicioso de língua russa. Este agente usou os nossos modelos para ajudar a desenvolver e aperfeiçoar malware para Windows, depurar código em várias linguagens e configurar a sua infraestrutura de comando e controlo.

O agente demonstrou conhecimentos sobre o funcionamento interno do Windows e adotou algumas práticas de segurança operacional. Dado que a operação se centrava na utilização de uma ferramenta de «mira» para jogos infetada com um trojan e recorria a táticas furtivas, demos-lhe o nome «ScopeCreep».

Comportamento

Este agente malicioso tinha uma abordagem peculiar à segurança operacional. Utilizava endereços de e-mail temporários para criar contas do ChatGPT, limitando cada conta a uma única conversa sobre uma melhoria incremental a introduzir no seu código. Depois, abandonava a conta original e criava uma nova.

O agente distribuía o malware ScopeCreep através de um repositório de código público que se fazia passar por uma ferramenta legítima e popular de sobreposição de mira para videojogos (Crosshair-X). Os utilizadores que, sem suspeitarem de nada, descarregassem e executassem a versão maliciosa iniciavam o carregador de malware no seu sistema, o que levava à transferência e execução de ficheiros maliciosos adicionais a partir da infraestrutura do atacante.

A partir daí, o malware estava concebido para iniciar um processo em várias fases para elevar privilégios, estabelecer persistência de forma furtiva, notificar o agente malicioso e exfiltrar dados sensíveis, evitando a deteção.

O agente malicioso utilizou o nosso modelo para ajudar a desenvolver o malware de forma iterativa, pedindo continuamente ao ChatGPT que implementasse novas funcionalidades específicas. O ScopeCreep apresentava um conjunto de técnicas de distribuição, execução, evasão e exfiltração, incluindo:

  • Payloads de C2 concebidos para evitar a deteção baseada em assinaturas.

  • Execução furtiva através de carregamento lateral de DLLs.

  • Ofuscação através de empacotamento personalizado com o Themida.

  • Elevação de privilégios e evasão.

  • HTTPS na porta 80.

  • Roubo de credenciais e sessões.

  • Notificações ao atacante através do Telegram.

  • Ofuscação de tráfego através de proxies.

Apesar dos esforços de segurança operacional do agente malicioso e dos mecanismos de evasão à deteção presentes no próprio malware, conseguimos detetar a atividade graças ao nosso processo de deteção de abusos cibernéticos em larga escala. Coordenámos esforços com o fornecedor de alojamento de código para remover o repositório malicioso e banimos todas as contas do ChatGPT associadas a esta atividade.

Respostas

As interações deste conjunto de contas com o modelo abrangeram uma grande variedade de tarefas de desenvolvimento. Uma delas incluía um excerto de código Go em que o agente malicioso estava a ter dificuldades com um pedido HTTPS e pediu ao modelo que o depurasse. Noutra ocasião, o agente malicioso pediu ajuda para utilizar comandos PowerShell através de Go para alterar as definições do Windows Defender, procurando uma forma de adicionar exclusões ao antivírus de forma programática.

Os exemplos representativos destas atividades podem ser enquadrados no referencial LLM ATT&CK da seguinte forma:

  • Utilização de LLMs para compilar um ficheiro, python310.dll, de modo a que o código do agente seja executado sempre que o python.exe é executado: desenvolvimento assistido por LLM.

  • Resolução de erros com certificados SSL/TLS destinados a servir tráfego HTTPS na porta 80: desenvolvimento assistido por LLM.

  • Migração assistida pelo modelo de um servidor C2 baseado em Flask para um servidor WSGI pronto para produção: desenvolvimento assistido por LLM.

  • Desenvolvimento de comandos PowerShell em Go para alterar as definições do Windows Defender e adicionar exclusões ao antivírus: evasão à deteção de anomalias potenciada por LLM.

  • Depuração de erros no código para notificar um canal do Telegram controlado pelo atacante quando uma nova vítima é comprometida: atividade pós-comprometimento assistida por LLM.

Impacto

Nesta fase, o impacto do ScopeCreep poderá ter sido mitigado pela comunicação rápida da ameaça e pela estreita colaboração com parceiros do setor que conseguiram remover o repositório malicioso. Banimos as contas da OpenAI utilizadas por este adversário.

A nossa avaliação indica que este agente malicioso utilizou os nossos modelos numa tentativa de acelerar as suas operações de desenvolvimento de malware. Paradoxalmente, isto também nos deu a oportunidade de identificar e interromper a ameaça rapidamente, numa fase que parecia ainda ser inicial.

Embora as capacidades deste malware incluam elevação de privilégios, persistência, recolha de credenciais e acesso remoto, estas não são particularmente inovadoras. Embora este malware estivesse provavelmente ativo em ambientes reais, com algumas amostras a surgirem no VirusTotal, não encontrámos indícios de interesse generalizado nem de distribuição em larga escala.