Переход к основному контенту
OpenAI

1 октября 2025 г.

Безопасность

Кибероперация: поддержка фишинга и написания скриптов

OpenAI заблокировала аккаунты, чья активность пересекалась с деятельностью известных из открытых источников группировок и имела признаки работы в интересах разведки КНР. Они использовали ИИ для поддержки фишинга и написания скриптов.

Загрузка…

Это исследование впервые было опубликовано в отчете OpenAI за октябрь 2025 года⁠(открывается в новом окне).

Субъект угрозы

Мы выявили и заблокировали группу аккаунтов ChatGPT, чья активность пересекалась с деятельностью группировок, известных в отрасли как UNK_DROPPITCH (Proofpoint) и UTA0388 (Volexity). Как минимум в одном случае адрес электронной почты, использованный для регистрации аккаунта ChatGPT, предположительно применялся и для рассылки фишинговых сообщений.

В действиях владельцев этих аккаунтов прослеживались признаки киберопераций в интересах разведки КНР: использование китайского языка и выбор в качестве целей полупроводниковой отрасли Тайваня, научных учреждений и аналитических центров США, а также организаций, связанных с этническими и политическими группами, критикующими КПК, которые иногда называют «пятью ядами».

Наша модель не предоставила новых возможностей для атак. По всей видимости, операторы использовали наши модели прежде всего для повышения эффективности существующих процессов, особенно при создании фишинговых материалов, а также отладке и модификации своих инструментов.

Действия

Злоумышленники использовали ChatGPT для решения двух основных задач: создания материалов для фишинговых кампаний на нескольких языках, включая упрощенный и традиционный китайский, английский и японский, а также для помощи в разработке инструментов и вредоносного ПО. Их разработки указывали на технически компетентного, но не слишком опытного субъекта угрозы. Например, они обсуждали различные аспекты и нюансы применения AES для защиты C2-трафика, но при этом использовали простой статический ключ.

Их методика создания фишинговых материалов была подробной и шаблонной, что соответствовало нацеленности на узко определенную демографическую группу. Обычно они создавали краткое, официально-вежливое письмо от лица представителя научного учреждения, отраслевой организации или конференции. Злоумышленники часто просили скорректировать тон, заменить слова региональными вариантами или добавить упоминания конкретных учреждений. Хотя такие точечные правки указывают на целенаправленные попытки повысить качество исходных материалов, злоумышленники не исправили некоторые явно подозрительные детали — например, неправдоподобные контактные данные в блоках подписи.

Они запрашивали фрагменты кода и контрольные списки, чтобы ускорить выполнение рутинных задач. Они запрашивали код для тестирования зашифрованных каналов (HTTPS, TLS) с простым периодическим опросом в стиле маяка; набрасывали фрагменты кода на Go и PowerShell для перечисления процессов, их завершения по имени исполняемого файла и сбора сведений о среде; а также подключали общедоступные сканеры к оболочкам на bash и PowerShell.

Они также просили модель предложить простые улучшения обфускации и операционной безопасности (OPSEC): переименовать функции, изменить заголовки или скрыть строки. В ходе нескольких сеансов они постепенно создавали базовые прототипы систем управления и контроля, характерные для вредоносного ПО низкого или среднего уровня зрелости: циклы поддержания соединения, минимальный обмен заданиями по HTTP(S) и JSON-оболочки для заданий и результатов.

Некоторые детали реализации разработок злоумышленников на Go пересекаются с отраслевыми отчетами о вредоносном ПО, отслеживаемом под названиями GOVERSHELL (Volexity) и HealthKick (Proofpoint). Это позволяет предположить, что они пытались использовать модели для поддержки своей основной работы над вредоносным ПО.

Параллельно с созданием образов отправителей и разработкой инструментов операторы изучали возможности дальнейшей автоматизации с помощью DeepSeek. Эта активность напоминала эксперименты по автоматизации массового фишинга — например, анализ веб-контента для автоматического формирования списка адресатов и создания материалов, которые могли бы заинтересовать каждую выявленную потенциальную цель. Мы не можем независимо подтвердить, внедрили ли злоумышленники такую автоматизацию и какую модель они в итоге могли использовать.

Ответы моделей

Злоумышленники пытались использовать наши модели для планирования и доработки компонентов зашифрованной инфраструктуры C2, процессов удаленного выполнения команд и материалов, адаптированных к местной культуре. Главную ценность для них представляли скорость и локализация, а не получение новых возможностей для атак. Они получали от моделей ответы, которые, по всей видимости, предназначались для поддержки действий вне нашей платформы по нескольким направлениям:

  • Зашифрованная инфраструктура C2 и удаленное выполнение: запросы на написание или исправление клиент-серверного кода на Go с шифрованием сообщений, например AES-GCM, сменой ключей сеанса, маяками для передачи сведений о системе и серверной консолью для выполнения команд PowerShell через стандартные веб-протоколы или канал на основе WebSocket.

  • Защита трафика и улучшение OPSEC: запросы кода для перехода с обычных WebSocket на защищенные WebSocket (wss://) и с HTTP на HTTPS; отключения проверки сертификатов в некоторых тестах; маскировки трафика с помощью CDN и входного узла TLS; а также обработки крупных сообщений без сбоев клиента.

  • Разведка и управление процессами: запросы сведений об обнаружении антивирусов с помощью PowerShell, перечислении процессов и завершении определенных процессов Edge и WebView2.

  • Настройка общедоступных сканеров: инструкции по установке и использованию инструментов с открытым исходным кодом, таких как nuclei и fscan, в коммерческой инфраструктуре Linux, а также сохранению результатов для последующего анализа.

  • Материалы для фишинга и установления контакта: составление убедительных писем на нескольких языках для представителей научных учреждений и отраслевых организаций, включая темы писем и стиль, адаптированные к местным нормам.

Эти действия относятся к таким категориям LLM ATT&CK, как LLM-Optimized Payload Crafting, LLM-Enhanced Anomaly-Detection Evasion, LLM-Assisted Post-Compromise Activity, LLM-Assisted Reconnaissance and Discovery и LLM-Assisted Social Engineering.

Последствия

Мы отключили все аккаунты, связанные с этой деятельностью, и передали соответствующие индикаторы партнерам по отрасли. Злоумышленники прежде всего стремились повысить эффективность существующих процессов, в том числе создавать готовые к отправке фишинговые письма и сокращать циклы доработки типового кода и средств автоматизации. Мы не обнаружили свидетельств того, что ответы модели обеспечили возможности, выходящие за рамки хорошо известных публичных методов; наша модель не предоставила новых возможностей для атак. Злоумышленники стремились получить преимущество благодаря языковой грамотности модели, локализации и возможности многократно дорабатывать результат: вероятно, это позволяло допускать меньше языковых ошибок, быстрее писать связующий код и оперативнее вносить изменения при возникновении сбоев.