Kalo te përmbajtja kryesore
OpenAI

1 tetor 2025

Siguria

Operacion kibernetik: Mbështetje për phishing dhe skriptim

OpenAI bllokoi llogari të përfshira në veprimtari që përkonin me grupe kërcënimi të raportuara publikisht dhe shfaqnin tipare në përputhje me kërkesat e inteligjencës së RPK-së, duke përdorur IA-në për të mbështetur proceset e phishing-ut dhe skriptimit.

Duke ngarkuar…

Ky studim rasti u botua fillimisht në raportin e OpenAI për tetorin 2025⁠(hapet në një dritare të re).

Aktori

Identifikuam dhe bllokuam një grup llogarish ChatGPT të përfshira në veprimtari që përkonin me raportimet publike për grupet e kërcënimit që njihen në industri si UNK_DROPPITCH (Proofpoint) dhe UTA0388 (Volexity); në të paktën një rast, adresa e emailit e përdorur për regjistrimin e një llogarie ChatGPT thuhet se ishte përdorur edhe për dërgimin e mesazheve phishing.

Aktorët e kërcënimit që përdornin këto llogari shfaqnin tipare në përputhje me operacionet kibernetike të kryera për t'u shërbyer kërkesave të inteligjencës së RPK-së: përdorimin e gjuhës kineze dhe shënjestrimin e sektorit të gjysmëpërçuesve të Tajvanit, institucioneve akademike dhe grupeve të ekspertëve në SHBA, si dhe organizatave të lidhura me grupe etnike e politike kritike ndaj PKK-së, që ndonjëherë përshkruhen si «pesë helmet».

Modeli ynë nuk ofroi aftësi të reja sulmuese. Operatorët duket se i përdorën modelet tona kryesisht për të rritur gradualisht efikasitetin e proceseve ekzistuese, veçanërisht për hartimin e përmbajtjes phishing dhe diagnostikimin ose modifikimin e mjeteve të tyre.

Sjellja

Aktorët përdorën ChatGPT për dy detyra kryesore: krijimin e përmbajtjes për fushata phishing në disa gjuhë, përfshirë kinezishten e thjeshtuar dhe tradicionale, anglishten dhe japonishten, si dhe ndihmën për zhvillimin e mjeteve dhe malware-it. Puna e tyre e zhvillimit përputhej me profilin e një aktori teknikisht kompetent, por jo të sofistikuar; për shembull, ata diskutuan disa aspekte dhe hollësi të përdorimit të AES-it për sigurimin e trafikut C2, por përsëri përdorën një çelës të thjeshtë statik.

Procedura e aktorëve për krijimin e përmbajtjes phishing ishte e hollësishme dhe e standardizuar, në përputhje me shënjestrimin e një grupi demografik të përcaktuar ngushtë. Zakonisht, ata krijonin një email të përmbledhur dhe zyrtarisht të sjellshëm, të shkruar nga këndvështrimi i një përfaqësuesi të botës akademike, industrisë ose një konference. Aktorët e kërcënimit kërkonin shpesh të rregullohej toni, të zëvendësoheshin termat sipas përdorimit rajonal ose të shtoheshin referenca specifike institucionale. Edhe pse këto mikrondryshime të synuara sugjerojnë një përpjekje të bashkërenduar për të rritur cilësinë e përmbajtjes fillestare, aktorët e kërcënimit nuk korrigjuan disa hollësi zbuluese, si të dhënat e pabesueshme të kontaktit të përfshira si shembuj në blloqet e nënshkrimit.

Ata kërkuan fragmente kodi dhe lista kontrolli që do të përshpejtonin detyrat rutinë. Ata kërkuan kod për testimin e kanaleve të enkriptuara të transmetimit (HTTPS, TLS) për komunikime të thjeshta periodike të tipit beacon; hartuan fragmente në Go dhe PowerShell për të renditur proceset, për t'i mbyllur sipas emrit të skedarit të ekzekutueshëm ose për të mbledhur hollësi rreth mjedisit; si dhe integruan skanerë standardë në skripte mbështjellëse bash/PowerShell.

Ata i kërkuan gjithashtu modelit të sugjeronte maskime të thjeshta dhe përmirësime të sigurisë operative (OPSEC): riemërtimin e funksioneve, ndryshimin e header-ave ose fshehjen e vargjeve të tekstit. Gjatë disa sesioneve, ata synuan krijimin e prototipave bazë të komandimit dhe kontrollit, në përputhje me malware me nivel të ulët deri mesatar pjekurie, përfshirë cikle keep-alive, caktim minimal detyrash përmes HTTP(S) dhe struktura detyrë/rezultat të bazuara në JSON.

Hollësitë e zbatimit në disa prej veprimtarive të aktorit për zhvillim në Go përkojnë me raportimet e industrisë mbi malware-in e gjurmuar si GOVERSHELL (Volexity) ose HealthKick (Proofpoint), çka sugjeron se ata përdorën modele në përpjekje për të mbështetur zhvillimin e malware-it të tyre kryesor.

Krahas punës për këto personazhe dhe zhvillimit të mjeteve, operatorët studiuan mundësi të tjera automatizimi përmes DeepSeek. Kjo veprimtari i ngjante një pune eksploruese për automatizimin e phishing-ut masiv, për shembull duke analizuar përmbajtjen në ueb për të krijuar automatikisht një listë objektivash me email, së bashku me përmbajtje të gjeneruar që mund t'i interesonte secilit objektiv të mundshëm të identifikuar. Nuk mund të konfirmojmë në mënyrë të pavarur nëse aktorët e zbatuan një automatizim të tillë dhe, nëse po, cilin model përdorën përfundimisht.

Rezultatet

Aktorët u përpoqën t'i përdornin modelet tona për të planifikuar dhe përmirësuar në mënyrë të përsëritur komponentët e enkriptuar C2, proceset e ekzekutimit të komandave në distancë dhe komunikimet e përshtatura nga ana kulturore, duke i dhënë përparësi shpejtësisë dhe lokalizimit, jo aftësive të reja sulmuese. Ata gjeneruan rezultate nga modeli që dukej se synonin të mbështetnin veprimtari jashtë platformës sonë në disa fusha operacionale:

  • C2 i enkriptuar dhe ekzekutimi në distancë: kërkesa për të hartuar ose riparuar kod klient-server në Go me enkriptim mesazhesh, si AES-GCM, rinovim të çelësave të sesionit, beacon-ë për informacionin e sistemit dhe një konsolë serveri për lëshimin e komandave PowerShell përmes protokolleve standarde të uebit ose një kanali të bazuar në WebSocket.

  • Mbrojtja e trafikut dhe përmirësimet OPSEC: kërkesat përfshinin kod për kalimin nga WebSockets të pasigurta në WebSockets të sigurta (wss://) dhe nga HTTP në HTTPS; çaktivizimin e kontrolleve të certifikatave në disa teste; maskimin e trafikut përmes një ndërfaqeje CDN/TLS; si dhe trajtimin e mesazheve më të mëdha pa ndërprerje të klientit.

  • Zbulimi dhe kontrolli i proceseve: kërkesa për informacion lidhur me zbulimin e antivirusëve përmes PowerShell, renditjen e proceseve dhe mbylljen e proceseve specifike Edge/WebView2.

  • Konfigurimi i skanimit me mjete standarde: udhëzime për instalimin dhe përdorimin e mjeteve me burim të hapur, si nuclei dhe fscan, në infrastrukturë komerciale Linux dhe ruajtjen e rezultateve për shqyrtim të mëvonshëm.

  • Përmbajtje phishing dhe komunikimi: hartimi në disa gjuhë i emaileve bindëse për kontakte në botën akademike ose industri, përfshirë subjektet dhe stilin e përshtatur me normat vendore.

Këto veprimtari përkojnë me kategoritë LLM ATT&CK, përfshirë LLM-Optimized Payload Crafting, LLM-Enhanced Anomaly-Detection Evasion, LLM-Assisted Post-Compromise Activity, LLM-Assisted Reconnaissance and Discovery dhe LLM-Assisted Social Engineering.

Ndikimi

Çaktivizuam të gjitha llogaritë e lidhura me këtë veprimtari dhe ndamë treguesit përkatës me partnerët e industrisë. Aktorët synuan kryesisht rritjen graduale të efikasitetit të proceseve ekzistuese, përfshirë prodhimin e emaileve phishing gati për dërgim dhe shkurtimin e cikleve të përmirësimit për kodin dhe automatizimin rutinë. Nuk pamë prova se rezultatet e modelit mundësuan aftësi përtej teknikave publike të dokumentuara mirë; modeli ynë nuk ofroi aftësi të reja sulmuese. Përparësia taktike që synohej përmes ndihmës së modelit vinte nga rrjedhshmëria gjuhësore, lokalizimi dhe këmbëngulja: me gjasë, më pak gabime gjuhësore, kod ndërlidhës i krijuar më shpejt dhe përshtatje më të shpejta kur diçka nuk funksiononte.