Kalo te përmbajtja kryesore
OpenAI

1 tetor 2025

Siguria

Operacion kibernetik: mbështetje në gjuhën koreane për softuerë keqdashës

OpenAI bllokoi llogari në gjuhën koreane që përdornin IA-në për zhvillimin dhe korrigjimin e softuerëve keqdashës, phishing dhe vjedhjen e kredencialeve.

Duke ngarkuar…

Ky studim rasti u botua fillimisht në raportin e OpenAI të tetorit 2025⁠(hapet në një dritare të re).

Aktori

Identifikuam dhe bllokuam një grup llogarish ChatGPT, operatorët koreanishtfolës të të cilave u përpoqën të përdornin modelet tona për zhvillimin e softuerëve keqdashës dhe të sistemeve të komandimit dhe kontrollit (C2). Treguesit që vumë re gjatë hetimit tonë përkojnë me një raport të Trellix, i cili e lidhi një veprimtari të ngjashme me fushata spear phishing kundër misioneve diplomatike të Koresë së Jugut, instalimin e softuerit keqdashës XenoRAT dhe përdorimin e depove në GitHub për C2.

Edhe pse përputhjet me raportimin e Trellix—përfshirë përdorimin e vërejtur të gjuhës koreane, veprimtarinë në përputhje me zonat kohore UTC+8 dhe UTC+9, si dhe temat operative—përkojnë me njohuritë e komunitetit të sigurisë për aktorët koreano-veriorë (DPRK), nuk mund të bëjmë në mënyrë të pavarur një atribuim. Gjithashtu, ne e bllokojmë qasjen në shërbimet tona nga Koreja e Veriut.

Sjellja

Llogaritë ndërvepruan me modelet tona kryesisht në gjuhën koreane, duke shfaqur rrjedha të strukturuara pune, me shumë llogari aktive gjatë intervaleve të ngushta kohore. Secila prej këtyre llogarive duket se ishte përqendruar në një rast të caktuar përdorimi, si konvertimi i shtesave të Chrome për Safari për t'i publikuar në Apple App Store, konfigurimi i VPN-ve në Windows Server ose zhvillimi i shtesave për Finder në macOS, në vend që secila llogari të mbulonte disa fusha teknike.

Vërejtëm ndërveprime me modelet tona për tema si ndërhyrja në API-të e Windows, rrjedhat e punës për qasjen te kredencialet dhe skedarët cookie të shfletuesit (DPAPI), si dhe faqe verifikimi imituese, si klonet e reCAPTCHA. Pamë gjithashtu skica emailesh phishing në gjuhën koreane, shpesh me tema rreth kriptomonedhave dhe të hartuara që të dukeshin si mesazhe nga institucione shtetërore ose ofrues shërbimesh financiare.

Përveç kësaj, aktorët eksperimentuan me shërbime ruajtjeje në renë kompjuterike, si pCloud dhe file.io, me krijimin e lidhjeve të drejtpërdrejta në GDrive dhe skriptimin e API-ve, si dhe me funksione të GitHub, si marrja e përmbajtjes së papërpunuar dhe administrimi i tokenëve. Nuk gjetëm prova se skedarët binarë keqdashës të përdorur në fushatat e përshkruara nga Trellix ishin gjeneruar me modelet tona. Është e mundur që të njëjtët operatorë t'i përdornin modelet tona ndërsa përgatitnin ngarkesat operative përmes platformave të zhvillimit dhe atyre në renë kompjuterike.

Rezultatet

Aktorët keqdashës gjeneruan rezultate të modelit të hartuara për të mbështetur disa fusha operative, duke përfshirë:

  • Zhvillimi i implanteve dhe mjeteve të ngjashme me RAT: eksplorimi i ngarkimit reflektues të DLL-ve, ekzekutimit në memorie dhe teknikave të ndërhyrjes në API-të e Windows.

  • Procedurat për vjedhjen e kredencialeve: gjenerimi, modifikimi dhe korrigjimi i skripteve për nxjerrjen e çelësave të enkriptimit, skedarëve cookie dhe fjalëkalimeve të ruajtura në shfletues, duke përdorur rrjedhat e punës DPAPI të Chrome/Edge.

  • Phishing dhe karrema: hartimi i përmbajtjeve në gjuhën koreane që dukeshin si phishing, shpesh me tema rreth kriptomonedhave, institucioneve shtetërore ose ofruesve të shërbimeve financiare; eksperimentimi me fshehjen e kodit HTML dhe ndërmjetësimin e reCAPTCHA për të krijuar faqe bindëse hyrjeje.

  • Struktura bazë për zhvillim në macOS: kërkesa për zhvillimin e shtesave të Finder dhe Safari, si dhe gjenerimin e një politike privatësie shembull për App Store.

  • Operacionet me kriptomonedha: diagnostikimi dhe zgjidhja e problemeve me thirrjet API dhe ndërveprimet me kuletat.

Shumë prej këtyre kërkesave bënin pjesë në zonën gri të veprimtarive me përdorim të dyfishtë. Ato mund të përfshijnë përdorime tërësisht legjitime, si korrigjimi i softuerëve, kriptografia ose zhvillimi i shfletuesve, por marrin një kuptim tjetër kur ripërdoren nga një aktor keqdashës.

Ndikimi

Çaktivizuam të gjitha llogaritë e lidhura me këtë operacion dhe ndamë treguesit përkatës me partnerët. Nuk gjetëm prova se qasja te modeli mundësoi aftësi të reja përtej atyre që janë tashmë në dispozicion të publikut.