Hawlgal internet: Taageerada phishing-ka iyo qorista skribtyada
OpenAI waxay xannibtay akoonno ku lug lahaa hawlo la xiriiray kooxo khatar ah oo si guud looga warbixiyey, isla markaana lahaa astaamo waafaqsan baahiyaha sirdoonka PRC, iyagoo AI u adeegsanayey taageeridda hawlaha phishing-ka iyo qorista skribtyada.
Daraasaddan kiiska waxaa markii hore lagu daabacay warbixintii OpenAI ee Oktoobar 2025(ku furmaa daaqad cusub).
Fuliyaha
Waxaan aqoonsannay oo xannibnay koox akoonno ChatGPT ah oo ku lug lahaa hawlo is-waafaqay warbixinno dadweyne oo ku saabsan kooxaha khatarta ah ee warshaddu ula socoto magacyada UNK_DROPPITCH (Proofpoint) iyo UTA0388 (Volexity); ugu yaraan hal kiis, cinwaanka iimaylka loo adeegsaday diiwaangelinta akoonka ChatGPT ayaa sidoo kale la sheegay in lagu diray farriimo phishing ah.
Fuliyeyaasha khatarta ah ee maamulayey akoonnadan waxay muujiyeen astaamo waafaqsan hawlgallada internetka ee loo fuliyo baahiyaha sirdoonka Jamhuuriyadda Dadka Shiinaha (PRC): adeegsiga afka Shiinaha iyo beegsiga qaybta semikondaktarada Taiwan, jaamacadaha iyo xarumaha cilmi-baarista ee Maraykanka, iyo ururrada la xiriira kooxaha qowmiyadeed iyo siyaasadeed ee dhaliila Xisbiga Shuuciga Shiinaha (CCP), kuwaas oo mararka qaar loo yaqaan “shanta sunood”.
Noocayagu ma soo kordhin awoodo weerar oo cusub. Waxay u muuqataa in hawlwadeennadu noocyadayada ugu horrayn u adeegsadeen inay si tartiib ah u kordhiyaan hufnaanta habraacyadooda jira, gaar ahaan samaynta waxyaabaha phishing-ka iyo sixidda khaladaadka ama wax-ka-beddelka qalabkooda.
Habdhaqanka
Fuliyeyaashu waxay ChatGPT u adeegsadeen laba hawlood oo waaweyn: soo saaridda waxyaabo loogu talagalay ololayaasha phishing-ka oo ku qoran luuqado badan, oo ay ku jiraan Shiinaha la fududeeyey iyo kan dhaqameed, Ingiriisiga iyo Jabbaaniga; iyo caawinta samaynta qalab iyo barnaamijyo xaasidnimo leh. Shaqadooda horumarineed waxay la jaanqaadaysay fuliye farsamo ahaan karti leh balse aan xeeldheerayn; tusaale ahaan, waxay ka wada hadleen dhinacyo iyo faahfaahin badan oo ku saabsan adeegsiga AES si loo sugo taraafikada C2, hase yeeshee weli waxay isticmaaleen fure joogto ah oo fudud.
Habraaca ay fuliyeyaashu u adeegsanayeen samaynta waxyaabaha phishing-ka wuxuu ahaa mid faahfaahsan oo qaacido ku dhisan, taasoo waafaqsan beegsiga koox dadweyne oo si gaar ah loo qeexay. Caadi ahaan, waxay samayn jireen iimayl kooban oo si rasmi ah oo edeb leh uga imanaya qof iska dhigaya aqoonyahan, xirfadle warshadeed ama wakiil shir. Fuliyeyaasha khatarta ahi waxay inta badan codsan jireen in la beddelo codka qoraalka, ereyada lagu waafajiyo adeegsiga gobolka ama lagu daro tixraacyo hay’adeed oo gaar ah. Inkasta oo sixitaannadan yaryar ee la beegsaday ay muujinayaan dadaal isku-duwan oo lagu hagaajinayey tayada qoraalkoodii hore, fuliyeyaasha khatartu ma sixin faahfaahin muujinaysay khiyaanada, sida xog xiriir oo tusaale ahaan loo bixiyey balse aan macquul ahayn, taas oo ku jirtay qaybaha saxeexooda.
Waxay codsadeen qaybo koodh ah iyo liisas hubin oo dedejin kara hawlaha joogtada ah. Waxay codsadeen koodh lagu tijaabiyo gudbinta sirgashan (HTTPS, TLS) ee hubinta xilliyeedka fudud ee nooca beacon-ka; waxay diyaariyeen qaybo Go iyo PowerShell ah oo lagu tiriyo habsocodyada, lagu joojiyo magaca faylka la fulinayo ama lagu ururiyo faahfaahinta deegaanka; waxayna iskaannarro caadi ah ku dhex xireen duubayaasha bash / PowerShell.
Waxay sidoo kale nooca ka codsadeen inuu soo jeediyo qarinta fudud iyo hagaajinta amniga hawlgalka (OPSEC): magac-beddelidda hawlaha, wax-ka-beddelka madaxyada ama qarinta silsiladaha qoraalka. Kalfadhiyo badan ayay ku horumarinayeen tusaalooyin aasaasi ah oo talis iyo maamul ah, kuwaas oo waafaqsan barnaamij xaasidnimo leh oo bisaylkiisu hooseeyo ama dhexdhexaad yahay, oo ay ku jiraan wareegyada keep-alive, gudbinta hawlo kooban oo HTTP(S) ah iyo baqshadaha hawlaha / natiijooyinka ee JSON ku dhisan.
Faahfaahinta hirgelinta qaar ka mid ah hawlaha horumarinta ee fuliyuhu ku sameeyey Go waxay la mid yihiin warbixinnada warshadda ee ku saabsan barnaamijyada xaasidnimada leh ee loo yaqaan GOVERSHELL (Volexity) ama HealthKick (Proofpoint), taasoo muujinaysa inay noocyada u adeegsadeen taageeridda horumarinta barnaamijkooda xaasidnimada leh ee ugu weyn.
Iyagoo barbar wada shaqada aqoonsiyada been-abuurka ah iyo horumarinta qalabka, hawlwadeennadu waxay baadheen otomaatig dheeraad ah oo lagu hirgelin karo DeepSeek. Hawshani waxay u ekayd sahamin lagu otomaatigaynayo phishing baaxad weyn, tusaale ahaan iyadoo la falanqaynayo waxyaabaha mareegaha si toos loogu sameeyo liiska dadka iimayl ahaan la beegsanayo iyo waxyaabo la soo saaray oo ay u badan tahay inay xiiseeyaan qof kasta oo loo aqoonsaday bartilmaameed suurtagal ah. Si madax-bannaan uma xaqiijin karno inay fuliyeyaashu hirgeliyeen otomaatig noocaas ah iyo, haddii ay sidaas sameeyeen, nooca ay ugu dambayn adeegsadeen.
Natiijooyinka
Fuliyeyaashu waxay isku dayeen inay noocyadayada u adeegsadaan qorshaynta iyo ku-celcelinta qaybaha C2 ee sirgashan, habraacyada fulinta amarrada meel fog iyo xiriir ku habboon dhaqanka bartilmaameedka, iyagoo mudnaanta siinaya xawaaraha iyo waafajinta deegaanka halkii ay ka raadin lahaayeen awood weerar oo cusub. Waxay soo saareen natiijooyin nooc oo u muuqday kuwo loogu talagalay inay taageeraan hawlo ka baxsan barteenna, kana jira dhowr qaybood oo hawlgal:
C2 sirgashan iyo fulinta meel fog: codsiyo lagu qorayo ama lagu hagaajinayo koodhka macmiil-server ee Go, oo leh sirgashad farriimo sida AES-GCM, dib-u-beddelidda furaha kalfadhiga, beacon-nada macluumaadka nidaamka iyo konsol server oo lagu diro amarrada PowerShell iyadoo la adeegsanayo hab-maamuusyada caadiga ah ee webka ama kanaal WebSocket ku dhisan.
Ilaalinta taraafikada iyo hagaajinta OPSEC: codsiyada waxaa ka mid ahaa koodh lagu taageerayo ka-guuridda WebSockets caadi ah loona wareegayo WebSockets sugan (wss://), iyo HTTP loona wareegayo HTTPS; daminta hubinta shahaadooyinka tijaabooyinka qaarkood; ku dhex-qarinta taraafikada CDN / TLS front end; iyo maaraynta farriimaha waaweyn iyada oo aanu macmiilku burburin.
Sahamin iyo xakamaynta habsocodka: codsiyo macluumaad la xiriira ogaanshaha barnaamijyada fayraska ka hortaga iyadoo la adeegsanayo PowerShell, tirinta habsocodyada iyo codsiyo lagu joojinayo habsocodyo gaar ah oo Edge / WebView2 ah.
Diyaarinta iskaannada caadiga ah: caawimo tallaabo-tallaabo ah oo ku saabsan rakibidda iyo adeegsiga qalab il-furan sida nuclei iyo fscan, laguna isticmaalo kaabayaasha ganacsi ee Linux, iyo kaydinta natiijooyinka si dib loogu eego.
Waxyaabaha phishing-ka iyo xiriirka: qorista iimayllo qancin leh oo luuqado badan ku qoran, looguna talagalay xiriirrada jaamacadaha ama warshadaha, oo ay ku jiraan cinwaannada mawduuca iyo hab-qoraal waafaqsan caadooyinka deegaanka.
Hawlahan waxay waafaqsan yihiin qaybaha LLM (Qaabka Luuqadda Ballaaran) ATT&CK, oo ay ka mid yihiin LLM-Optimized Payload Crafting, LLM-Enhanced Anomaly-Detection Evasion, LLM-Assisted Post-Compromise Activity, LLM-Assisted Reconnaissance and Discovery iyo LLM-Assisted Social Engineering.
Saamaynta
Waxaan hawada ka saarnay dhammaan akoonnadii la xiriiray hawshan, waxaana tilmaamayaasha khuseeya la wadaagnay bah-wadaagta warshadda. Fuliyeyaashu waxay ugu horrayn doonayeen inay si tartiib ah u kordhiyaan hufnaanta habraacyadooda jira, oo ay ku jiraan samaynta iimayllo phishing ah oo diyaar u ah in la diro iyo gaabinta wareegyada ku-celcelinta koodhka iyo otomaatiga joogtada ah. Ma aannu arag caddayn muujinaysa in wax-soo-saarka noocu suurtageliyey awoodo ka baxsan farsamooyinka dadweynaha ee si fiican loo diiwaangeliyey; noocayagu ma soo kordhin awoodo weerar oo cusub. Faa’iidada farsamo-hawleed ee laga raadinayey caawimada nooca waxay ka imanaysay faseexadda luuqadeed, waafajinta deegaanka iyo joogtaynta: khaladaad luuqadeed oo ay u badan tahay inay yaraadaan, koodh isku-xira oo dhakhso loo sameeyo iyo sixitaanno degdeg ah marka wax fashilmaan.