Sari la conținutul principal
OpenAI

1 octombrie 2025

Siguranță

Operațiune cibernetică: instrumente malware în limba rusă

OpenAI a blocat conturi asociate probabil unor grupări infracționale vorbitoare de limba rusă, care foloseau IA pentru a crea încărcătoare de malware, straturi de evitare a detectării, scripturi de furt al datelor de autentificare și infrastructură C2.

Se încarcă…

Acest studiu de caz a fost publicat inițial în raportul OpenAI din octombrie 2025⁠(se deschide într-o fereastră nouă).

Actor

Am blocat conturi ChatGPT care încercau să folosească modelul pentru a contribui la dezvoltarea și perfecționarea unor programe malware, inclusiv un troian de acces de la distanță, instrumente de furt al datelor de autentificare și funcții pentru evitarea detectării. Aceste conturi par să fie afiliate unor grupări infracționale vorbitoare de limba rusă, deoarece le-am observat publicând dovezi ale activităților lor pe un canal Telegram dedicat acestor actori. Pe baza investigației noastre, apreciem că această activitate era legată de un operator vorbitor de limba rusă, care gestiona mai multe conturi și utiliza infrastructuri proxy și de găzduire temporară.

Comportament

Acest actor rău intenționat a folosit mai multe conturi ChatGPT în principal pentru a crea prototipuri și a remedia problemele unor componente tehnice care permit activități ulterioare compromiterii și furtul datelor de autentificare, activități bine cunoscute pentru acest tip de actor. Modelul a refuzat solicitările directe de generare a conținutului rău intenționat, astfel încât utilizarea sa obișnuită de către operator presupunea obținerea unor fragmente de cod folosite drept componente de bază, precum convertirea executabilelor compilate în shellcode, proiectarea încărcătoarelor în memorie sau analizarea datelor de autentificare din browsere. Ulterior, actorul rău intenționat a integrat probabil aceste componente în fluxuri de lucru malițioase.

Actorul rău intenționat a folosit modelele noastre și pentru a genera cod destinat tehnicilor de disimulare și tiparelor de tip „crypter”, precum inserarea instrucțiunilor de umplere și a secvențelor inutile, monitorizarea clipboardului și instrumente simple de exfiltrare, inclusiv un bot Telegram pentru încărcarea fișierelor și scripturi de arhivare și expediere. Aceste rezultate nu sunt rău intenționate în sine, decât dacă sunt utilizate astfel de un actor din afara platformei noastre.

Actorul rău intenționat a folosit ChatGPT în principal pentru sarcini tehnice, precum operațiuni de nivel scăzut cu PE/API Win32, gestionarea cookie-urilor prin DPAPI/AES-GCM și automatizarea Chrome DevTools/CDP. Actorul rău intenționat a formulat solicitări cu grade diferite de complexitate: multe necesitau cunoștințe aprofundate despre platforma Windows și depanare iterativă, în timp ce altele automatizau sarcini uzuale, precum generarea în masă a parolelor și trimiterea automată a candidaturilor pentru locuri de muncă. Operatorul a folosit un număr mic de conturi ChatGPT și a îmbunătățit același cod în mai multe conversații, un tipar compatibil cu dezvoltarea continuă, nu cu testarea ocazională.

Rezultate

Modelele noastre nu au fost folosite pentru a executa instrumentele sau fluxurile de lucru ale actorului rău intenționat, iar noi nu putem verifica independent nicio activitate desfășurată în afara platformei. Acest actor rău intenționat a încercat să folosească modelele noastre pentru a dezvolta și perfecționa instrumente ofensive și fluxuri de lucru operaționale care par să permită furtul datelor de autentificare și al criptoactivelor, executarea discretă a codului și gestionarea infrastructurii clandestine.

Mai exact, a folosit ChatGPT pentru a genera și a îmbunătăți cod funcțional și instrucțiuni de implementare pentru executarea în memorie și încărcătoare de shellcode; eludarea UAC/SmartScreen/Mark-of-the-Web; extragerea datelor de autentificare și a cookie-urilor din browsere și structuri de bază pentru decriptarea asociată aplicațiilor; analizarea portofelelor LevelDB și instrumente de deturnare sau înlocuire a conținutului clipboardului, cu exfiltrare; precum și componente de acces de la distanță (RAT), inclusiv pentru video și emularea comenzilor de intrare. În conformitate cu măsurile lor de protecție, modelele noastre au refuzat solicitările vădit rău intenționate și lipsite de orice utilizare legitimă.

Exemple reprezentative ale acestor activități pot fi încadrate în structura LLM ATT&CK după cum urmează:

Activitate

Categorie din structura LLM ATT&CK

Convertirea fișierelor EXE în shellcode independent de poziție; crearea încărcătoarelor în memorie (VirtualAlloc/WriteProcessMemory/fir de execuție la distanță); conversii între limbaje pentru lanțurile de instrumente ale încărcătoarelor.

Crearea sarcinilor utile optimizată prin LLM

Introducerea unor straturi de disimulare/împachetare, a instrumentelor de tip „crypter” și a tehnicilor concepute probabil pentru a modifica semnăturile PE sau a ascunde în alte moduri sarcinile utile de soluțiile AV/EDR.

Eludarea detectării anomaliilor, îmbunătățită prin LLM

Generarea de scripturi și cod concepute probabil pentru extragerea/decriptarea datelor de autentificare și a cookie-urilor din browsere, analizarea bazelor LevelDB ale portofelelor, monitorizarea sau înlocuirea conținutului clipboardului și exfiltrarea prin canale de boți precum Telegram.

Activitate ulterioară compromiterii, asistată de LLM

Crearea și perfecționarea infrastructurii C2 și de tunelare, inclusiv proxy-uri inverse, configurații SOCKS5/OpenVPN, tunelarea conexiunilor de desktop la distanță și instrucțiuni de depanare/implementare pentru transmiterea la distanță și emularea comenzilor de intrare.

Profilarea infrastructurii ghidată de LLM

Impact

Am dezactivat toate conturile asociate acestei activități și am transmis indicatorii relevanți partenerilor din domeniu. Nu am găsit dovezi că accesul la modelele noastre le-ar fi oferit acestor actori capabilități sau direcții noi, pe care nu le-ar fi putut obține din numeroase resurse disponibile public. Modelele noastre au refuzat solicitările directe privind exploatarea vulnerabilităților și programele de înregistrare a tastelor.