Gå direkt till huvudinnehåll
OpenAI

1 juni 2025

Säkerhet

Operation ”ScopeCreep”: ryskspråkig utveckling av skadlig kod

OpenAI stängde av ryskspråkiga konton som använde AI för att skapa skadlig kod, förbättra laddare och felsöka cyberverktyg.

Laddar …

Denna fallstudie publicerades ursprungligen i OpenAI:s rapport från juni 2025⁠(öppnas i ett nytt fönster).

Aktör

Vi stängde av en grupp ChatGPT‑konton som verkade drivas av en ryskspråkig hotaktör. Aktören använde våra modeller för att utveckla och förbättra skadlig kod för Windows, felsöka kod i flera språk och konfigurera sin lednings- och kontrollinfrastruktur.

Aktören uppvisade kunskap om Windows interna funktioner och vissa rutiner för operationssäkerhet. Eftersom operationen kretsade kring ett trojaniserat spelverktyg för ”hårkors” och använde smygtekniker har vi gett den namnet ”ScopeCreep”.

Beteende

Hotaktören hade ett anmärkningsvärt förhållningssätt till operationssäkerhet. Aktören använde tillfälliga e-postadresser för att registrera ChatGPT‑konton och begränsade varje konto till ett enda samtal om en mindre, stegvis förbättring av koden. Därefter övergav aktören det ursprungliga kontot och skapade ett nytt.

Aktören spred den skadliga koden ScopeCreep via ett offentligt kodförvar som utgav sig för att vara ett legitimt och populärt verktyg för hårkorsöverlägg i datorspel (Crosshair-X). När ovetande användare hämtade och körde den skadliga versionen startades skadeprogrammets laddare på deras system. Ytterligare skadliga filer hämtades då från angriparens infrastruktur och kördes.

Därefter var skadeprogrammet utformat för att inleda en process i flera steg: eskalera behörigheter, etablera dold persistens, meddela hotaktören och föra ut känsliga data utan att upptäckas.

Hotaktören använde vår modell för att utveckla skadeprogrammet stegvis genom att fortlöpande be ChatGPT implementera fler specifika funktioner. ScopeCreep använde en rad tekniker för leverans, körning, undvikande av upptäckt och datautförsel, bland annat:

  • C2-nyttolaster utformade för att undgå signaturbaserad detektering.

  • Dold körning genom sidoladdning av DLL-filer.

  • Kodmaskering genom specialanpassad packning med Themida.

  • Behörighetseskalering och undvikande av upptäckt.

  • HTTPS via port 80.

  • Stöld av inloggningsuppgifter och sessioner.

  • Meddelanden till angriparen via Telegram.

  • Proxybaserad maskering av trafik.

Trots hotaktörens säkerhetsåtgärder och skadeprogrammets mekanismer för att undvika upptäckt kunde vi identifiera aktiviteten genom vår skalbara process för att upptäcka cybermissbruk. Vi samordnade insatsen med leverantören av kodvärdtjänsten för att ta bort det skadliga förvaret och stängde av alla ChatGPT‑konton som var kopplade till aktiviteten.

Modellsvar

Modellinteraktionerna från den här gruppen omfattade många olika utvecklingsuppgifter. I ett fall ingick ett stycke Go-kod där hotaktören hade problem med en HTTPS-begäran och bad modellen att felsöka den. I ett annat fall bad hotaktören om hjälp med att använda PowerShell-kommandon via Go för att ändra inställningar i Windows Defender och sökte ett sätt att lägga till antivirusundantag programmatiskt.

Representativa exempel på aktiviteterna kan klassificeras enligt ramverket LLM ATT&CK på följande sätt:

  • Användning av LLM för att kompilera filen python310.dll så att aktörens kod körs varje gång python.exe startas: LLM-stödd utveckling.

  • Felsökning av fel i SSL/TLS-certifikat avsedda att hantera HTTPS-trafik via port 80: LLM-stödd utveckling.

  • Modellstödd migrering av en Flask-baserad C2-server till en produktionsklar WSGI-server: LLM-stödd utveckling.

  • Utveckling av PowerShell-kommandon i Go för att ändra inställningar i Windows Defender och lägga till antivirusundantag: LLM-förstärkt undvikande av anomalidetektering.

  • Felsökning av kod som meddelar en angriparkontrollerad Telegram-kanal när ett nytt offer har komprometterats: LLM-stödd aktivitet efter kompromettering.

Påverkan

I det här skedet kan ScopeCreeps påverkan ha begränsats tack vare snabb rapportering och nära samarbete med branschpartner som kunde ta bort det skadliga förvaret. Vi stängde av de OpenAI-konton som motparten använde.

Vi bedömer att hotaktören använde våra modeller i ett försök att påskynda sin utveckling av skadlig kod. Paradoxalt nog gav det oss också möjlighet att snabbt identifiera och stoppa hotet i vad som tycktes vara ett tidigt skede.

Skadeprogrammets funktioner omfattar behörighetseskalering, persistens, insamling av inloggningsuppgifter och fjärråtkomst, men de är inte särskilt nyskapande. Även om skadeprogrammet sannolikt var aktivt ute i det fria, och vissa exemplar förekom på VirusTotal, såg vi inga tecken på något omfattande intresse eller någon omfattande spridning.

Författare

OpenAI